TOCTOU
TOCTOU(Time-Of-Check to Time-Of-Use)是计算机安全领域的经典竞态条件漏洞,指在权限检查时刻与资源使用时刻之间存在时间差,导致检查结果可能在执行前已失效,被攻击者利用来绕过安全校验。
Timeline (last 90 days)
符号链接攻击利用程序打开文件与实际读取文件之间的时间窗口替换目标路径,是一种被称为 TOCTOU(Time-of-Check to Time-of-Use)竞态条件的安全漏洞
符号链接竞争条件属于 TOCTOU(Time-of-Check to Time-of-Use)漏洞的典型变体
TOCTOU 漏洞的修复手段通常包括使用原子性文件操作、对路径进行规范化校验(如 realpath 解析),或改用文件描述符而非路径字符串
在执行点校验而非入口点校验可缩短 check 与 use 之间的时间窗口,缓解 TOCTOU 问题
更新修复了文件工具(Read、Write、Edit)在权限检查通过后,若工作目录内的符号链接被替换可能读写授权范围之外文件的TOCTOU竞态漏洞
All Facts (5)
符号链接攻击利用程序打开文件与实际读取文件之间的时间窗口替换目标路径,是一种被称为 TOCTOU(Time-of-Check to Time-of-Use)竞态条件的安全漏洞
50%Unverified符号链接竞争条件属于 TOCTOU(Time-of-Check to Time-of-Use)漏洞的典型变体
50%UnverifiedTOCTOU 漏洞的修复手段通常包括使用原子性文件操作、对路径进行规范化校验(如 realpath 解析),或改用文件描述符而非路径字符串
50%Unverified在执行点校验而非入口点校验可缩短 check 与 use 之间的时间窗口,缓解 TOCTOU 问题
50%Unverified更新修复了文件工具(Read、Write、Edit)在权限检查通过后,若工作目录内的符号链接被替换可能读写授权范围之外文件的TOCTOU竞态漏洞
50%