Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Race Condition (Vulnérabilité de condition de course)

hacking

Définition

Une race condition, ou condition de course, est une vulnérabilité qui survient lorsque le comportement correct d'un système dépend de l'ordre relatif ou du timing précis d'événements exécutés de manière concurrente, et que cet ordre normalement attendu peut être délibérément manipulé par un attaquant pour obtenir un résultat non prévu par les concepteurs du système. Dans le contexte spécifique de la sécurité applicative, la variante TOCTOU (Time-of-Check to Time-of-Use) constitue la forme la plus fréquemment exploitée : un attaquant modifie une ressource, un fichier, une valeur en base de données ou un solde de compte, précisément dans le court intervalle temporel séparant le moment où l'application vérifie une condition donnée, par exemple la propriété ou le solde disponible, du moment où elle utilise effectivement cette ressource pour exécuter une action, exploitant cette fenêtre de vulnérabilité pour faire valider une condition qui n'est déjà plus vraie au moment de son utilisation réelle. Cette classe de vulnérabilité s'est révélée particulièrement critique dans les systèmes financiers et de paiement, où des attaques par requêtes multiples envoyées simultanément ont permis d'exploiter des fenêtres de course pour retirer ou dépenser des fonds au-delà du solde réellement disponible. La prévention repose sur des mécanismes de verrouillage atomique (locking) ou des transactions garantissant l'isolation complète des opérations concurrentes sensibles.

Description

Une race condition survient lorsque le comportement d'un système dépend du timing d'événements concurrents manipulables par un attaquant. La vulnérabilité TOCTOU (Time-of-Check to Time-of-Use) est la plus exploitée en sécurité applicative.

Exploitation

L'attaquant envoie des requêtes parallèles simultanées pour exploiter la fenêtre entre la vérification et l'utilisation. Des doubles remboursements, contournements anti-CSRF ou élévations de privilèges résultent de cette manipulation du timing d'exécution concurrent.

Défense

  • Utiliser des transactions atomiques et des verrous (mutex) pour les opérations critiques
  • Implémenter des mécanismes d'idempotence pour rendre les requêtes dupliquées inoffensives
  • Tester les race conditions avec Turbo Intruder ou des scripts de requêtes parallèles massives

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis