Состояния гонки в opa-fm до версии 10.4.0.0.196 и opa-ff до версии 10.4.0.0.197.
Состояния гонки в opa-fm до версии 10.4.0.0.196 и opa-ff до версии 10.4.0.0.197.
Продукт содержит параллельную последовательность кода, требующую временного монопольного доступа к разделяемому ресурсу, однако существует временно́е окно, в течение которого этот ресурс может быть изменён другой параллельно выполняемой последовательностью кода.
https://cwe.mitre.org/data/definitions/362.html →Открыть в коллекции CWE →Создание и использование небезопасных временных файлов может сделать данные приложения и системы уязвимыми для атак.
https://cwe.mitre.org/data/definitions/377.html →Открыть в коллекции CWE →Злоумышленник нацеливается на состояние гонки, возникающее когда несколько процессов одновременно обращаются к одному ресурсу и манипулируют им, а результат выполнения зависит от конкретного порядка этих обращений. Злоумышленник может эксплуатировать состояние гонки, «участвуя в гонке»: изменяя ресурс и нарушая нормальный порядок выполнения. Например, состояние гонки может возникнуть при обращении к файлу: злоумышленник может обмануть систему, подменив исходный файл своей версией и заставив систему прочитать вредоносный файл.
https://capec.mitre.org/data/definitions/26.html →Открыть в коллекции CAPEC →Данная атака нацелена на состояние гонки, возникающее между моментом проверки (состояния) ресурса и моментом его использования. Типичный пример — обращение к файлу. Злоумышленник может эксплуатировать состояние гонки при обращении к файлу, «участвуя в гонке»: изменяя ресурс между первым обращением целевой программы к файлу и фактическим его использованием. В этом промежутке злоумышленник может заменить или изменить файл, вызвав неожиданное поведение приложения.
https://capec.mitre.org/data/definitions/29.html →Открыть в коллекции CAPEC →Злоумышленник исследует цель для выявления имён и расположения предсказуемых временных файлов с целью проведения дальнейших атак против цели. Это включает анализ соглашений об именовании и расположения временных файлов, создаваемых целевым приложением. Если злоумышленник может предсказать имена временных файлов, он использует эту информацию для проведения других атак, таких как сбор информации и атаки через символические ссылки.
https://capec.mitre.org/data/definitions/149.html →Открыть в коллекции CAPEC →Злоумышленник эксплуатирует временное, небезопасное хранение информации, отслеживая содержимое файлов, используемых для хранения временных данных в ходе обычного выполнения приложения. Многие приложения используют временные файлы для ускорения обработки или для фиксации состояния между несколькими запусками приложения. Однако иногда эти временные файлы могут содержать конфиденциальную информацию. Просматривая временные файлы приложения, злоумышленник может обнаружить такие конфиденциальные сведения. Например, веб-браузеры нередко кэшируют содержимое для ускорения последующих запросов. Если в кэшированном содержимом имеется конфиденциальная информация, злоумышленник может извлечь её из кэша браузера.
https://capec.mitre.org/data/definitions/155.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| opa-ff | * | Отслеживается |
| opa-fm | * | Отслеживается |