CVEbaza.plSłownik CWECWE-367
Common Weakness Enumeration

CWE-367

Time-of-check Time-of-use (TOCTOU) Race Condition

Kategoria: BaseCVE: 943
Opis

Produkt sprawdza stan zasobu przed jego użyciem, jednak stan zasobu może ulec zmianie między kontrolą a użyciem w sposób, który unieważnia wyniki sprawdzenia. Ta luka w zabezpieczeniach umożliwia atakującemu manipulowanie zasobem w czasie między weryfikacją a faktycznym użyciem.

Description (EN)

The product checks the state of a resource before using that resource, but the resource's state can change between the check and the use in a way that invalidates the results of the check.

Podatności CVE z CWE-367 (943)
10.0
CVSS
CRITICAL
CVE-2026-25641

Biblioteka SandboxJS przed wersją 0.8.29 zawiera krytyczną podatność umożliwiającą ucieczkę z sandbox (sandbox escape) przez manipulację kluczami obiektów JavaScript. Luka pozwala atakującemu na wykonanie niezaufanego kodu poza izolowanym środowiskiem, co stanowi bezpośrednie zagrożenie dla systemu hosta.

pub. 2026-02-06
10.0
CVSS
CRITICAL
CVE-2025-64180

Krytyczna podatność w oprogramowaniu księgowym Manager (Desktop i Server) umożliwia nieuwierzytelniony lub nisko-uprawniony dostęp do wewnętrznych zasobów sieciowych poprzez obejście mechanizmu walidacji DNS. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją wyjątkowo niebezpieczną.

pub. 2025-11-07
10.0
CVSS
CRITICAL
CVE-2025-34027

Platforma Versa Concerto SD-WAN zawiera krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu ominięcie mechanizmów uwierzytelnienia w konfiguracji reverse proxy Traefik, a następnie wykonanie zdalnego kodu (RCE). Ocena CVSS 10.0 wskazuje na najwyższy możliwy poziom zagrożenia.

pub. 2025-05-21
9.9
CVSS
CRITICAL
CVE-2026-63297

An authorization bypass vulnerability in LXD due to a timing flaw during configuration merging allows an authenticated attacker to bypass target project restrictions during cross-project instance copies. When copying an instance to a target project, LXD performs restriction checks before configuration merging is complete, creating a time-of-check to time-of-use (TOCTOU) condition. An attacker can exploit this flaw to copy instances with disallowed high-privilege configurations into restricted projects, bypassing security controls.

pub. 2026-08-12
9.9
CVSS
CRITICAL
CVE-2025-13032

Podatność typu double fetch w sterowniku jądra sandbox w Avast/AVG Antivirus poniżej wersji 25.3 na systemie Windows umożliwia lokalnemu atakującemu eskalację uprawnień poprzez przepełnienie puli (pool overflow). Wysoki wynik CVSS 9.9 wskazuje na krytyczny wpływ tej podatności na poufność, integralność i dostępność systemu.

pub. 2025-11-11
9.8
CVSS
CRITICAL
CVE-2026-64091

W podsystemie batman-adv jądra Linux wykryto podatność typu TOCTOU (Time-of-Check Time-of-Use) w module zarządzania lokalną tablicą tłumaczeń (TT). Błąd może prowadzić do zapisu poza przydzielonym buforem, co klasyfikuje go jako krytyczny problem bezpieczeństwa.

pub. 2026-07-19
9.8
CVSS
CRITICAL
CVE-2026-37531

AGL app-framework-main w wersjach do 17.1.12 zawiera podatność typu Zip Slip (path traversal) połączoną z błędem wyścigu TOCTOU w procesie instalacji widgetów. Atakujący może zapisać dowolne pliki w dowolnym miejscu systemu plików, omijając przy tym weryfikację podpisu.

pub. 2026-05-01
9.8
CVSS
CRITICAL
CVE-2024-41787

IBM Engineering Requirements Management DOORS Next w wersjach 7.0.2 i 7.0.3 zawiera krytyczną podatność race condition umożliwiającą zdalne wykonanie kodu. Błąd pozwala nieuwierzytelnionemu atakującemu na obejście mechanizmów bezpieczeństwa i przejęcie kontroli nad systemem.

pub. 2025-01-10
9.8
CVSS
CRITICAL
CVE-2024-56337

Podatność typu Time-of-check Time-of-use (TOCTOU) Race Condition w Apache Tomcat stanowi niekompletną naprawę wcześniejszej podatności CVE-2024-50379. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z możliwości zdalnego, nieuwierzytelnionego ataku bez jakiejkolwiek interakcji użytkownika.

pub. 2024-12-20
9.8
CVSS
CRITICAL
CVE-2024-50379

Podatność typu Time-of-check Time-of-use (TOCTOU) w Apache Tomcat umożliwia zdalne wykonanie kodu (RCE) na systemach plików nierozróżniających wielkości liter. Warunkiem wykorzystania jest niestandardowa konfiguracja z włączonym domyślnym serwletem obsługującym zapis.

pub. 2024-12-17
9.8
CVSS
CRITICAL
CVE-2024-41779

IBM Engineering Systems Design Rhapsody - Model Manager w wersjach 7.0.2 i 7.0.3 zawiera podatność typu race condition pozwalającą zdalnemu atakującemu na ominięcie zabezpieczeń i wykonanie dowolnego kodu. Podatność otrzymała ocenę CVSS 9.8 (krytyczna), co wskazuje na bardzo wysokie ryzyko dla organizacji korzystających z tych wersji.

pub. 2024-11-22
9.8
CVSS
CRITICAL
CVE-2024-28718

Podatność w wersji OpenStack Magnum yoga-eom umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze. Wysoki wynik CVSS 9.8 oraz brak wymagań dotyczących uwierzytelnienia czynią tę lukę szczególnie niebezpieczną dla środowisk chmurowych.

pub. 2024-04-12
9.8
CVSS
CRITICAL
CVE-2021-32708

Biblioteka Flysystem dla PHP w wersjach 1.x i 2.x zawiera podatność umożliwiającą zdalne wykonanie kodu (RCE). Mechanizm normalizacji białych znaków unicode w ścieżkach plików może być wykorzystany do ominięcia listy zabronionych rozszerzeń i wykonania złośliwego kodu na serwerze.

pub. 2021-06-24
9.8
CVSS
CRITICAL
CVE-2019-5421

Podatność w bibliotece Devise (wersje do 4.5.0 włącznie) pozwala atakującemu na obejście mechanizmu blokowania konta po wielokrotnych nieudanych próbach logowania. Wynika to z błędu race condition w metodzie zliczającej nieudane próby uwierzytelnienia, co w praktyce uniemożliwia skuteczną ochronę przed atakami brute force.

pub. 2019-04-03
9.8
CVSS
CRITICAL
CVE-2019-7249

W aplikacji Keybase przed wersją 2.12.6 na macOS operacja RPC 'move' kierowana do komponentu Helper była podatna na błędy TOCTOU (time-to-check-time-to-use). Luka o krytycznym poziomie CVSS 9.8 umożliwia nieuprzywilejowanemu użytkownikowi systemu ingerencję w instalacje innych użytkowników.

pub. 2019-01-31
9.6
CVSS
CRITICAL
CVE-2026-54754

Klever-Go is the Go implementation of the Klever blockchain protocol. Prior to 1.7.19, marketplace settlement in core/kapp/market/market.go reads MarketOrderData.ReferralPercentage from the listing while reading asset.Royalties.MarketPercentage live at purchase time. An asset owner can create a valid listing and then use AssetTrigger UpdateRoyalties to make the combined referral and royalty percentages exceed the bid. executeBuyMarket pays referral and royalty amounts unconditionally while computeMarketOwnerAmount silently skips a nonpositive seller remainder, allowing MarketBuy, BuyItNow, or auction Claim settlement to credit more KLV or sale currency than the buyer paid. This can create unbacked currency and corrupt token supply integrity. This issue is fixed in version 1.7.19.

pub. 2026-08-28
9.4
CVSS
CRITICAL
CVE-2026-19410

An Incorrect Authorization vulnerability in GitHub Trigger Comment Control in Google Cloud Build prior to 2026-06-24 on Google Cloud Platform allows a remote attacker to execute unreviewed code in the build environment using webhook suppression. This vulnerability was patched on 24 June 2026, and no customer action is needed.

pub. 2026-08-31
9.4
CVSS
CRITICAL
CVE-2025-58151

Komponent varstored stosu Xapi, obsługujący zmienne UEFI dla maszyn wirtualnych, zawiera błąd typu TOCTOU (Time-of-Check Time-of-Use) wynikający z niewystarczających barier kompilatora. Podatność pozwala złośliwej maszynie wirtualnej na przejęcie kontroli nad indeksem tablicy skoku (jump table), co może prowadzić do wykonania dowolnego kodu z uprawnieniami varstored.

pub. 2026-07-09
9.4
CVSS
CRITICAL
CVE-2026-25052

Podatność w platformie automatyzacji workflow n8n umożliwia uwierzytelnionemu użytkownikowi odczyt wrażliwych plików z systemu hosta, w tym danych konfiguracyjnych i poświadczeń. Może to prowadzić do całkowitego przejęcia dowolnego konta na instancji n8n.

pub. 2026-02-04
9.3
CVSS
CRITICAL
CVE-2026-78319

A service running on the affected products contains a potential Time-of-Check Time-of-Use (TOCTOU) race condition. An unauthenticated remote attacker could exploit this race condition to bypass intended security controls. This may result in the execution of unauthorized code.

pub. 2026-09-01
Pokazano 20 z 943 podatności
Informacje
ID: CWE-367
Typ: Base
Podatności: 943
MITRE CWE ↗
← Słownik CWE