| name | exploiting-race-condition-vulnerabilities |
| description | Detect and exploit race condition vulnerabilities in web applications using Turbo Intruder's single-packet attack technique to bypass rate limits, duplicate transactions, and exploit time-of-check-to-time-of-use flaws. Use when detecting and exploit race condition vulnerabilities in web applications using. |
| domain | cybersecurity |
| tags | ["race-condition","turbo-intruder","toctou","concurrency","single-packet-attack","limit-overrun","burp-suite"] |
| subdomain | web-application-security |
| version | 1.0 |
| author | oyi77 |
| license | Apache-2.0 |
| nist_csf | ["PR.PS-01","ID.RA-01","PR.DS-10","DE.CM-01"] |
Exploiting Race Condition Vulnerabilities
Overview
Cybersecurity skill for exploiting race condition vulnerabilities. Follows industry best practices and security standards.
When to Use
Trigger phrases:
-
"exploiting race condition vulnerabilities"
-
"Detect and exploit race condition vulnerabilities in web applications using Turb"
-
When testing applications with transaction-based functionality (payments, transfers, coupons)
-
During assessment of rate-limiting or attempt-limiting mechanisms
-
When testing multi-step workflows (registration, password reset, MFA)
-
During bug bounty hunting for logic flaws in state-changing operations
-
When evaluating applications with inventory or balance management systems
When NOT to Use
- When you lack proper authorization for testing
- For production systems without change management
- When the task requires legal or compliance expertise beyond technical scope
Prerequisites
- Burp Suite Professional with Turbo Intruder extension installed
- Understanding of HTTP/2 single-packet attack technique
- Python scripting ability for custom Turbo Intruder scripts
- Knowledge of TOCTOU (Time-of-Check-to-Time-of-Use) vulnerabilities
- Target application with state-changing operations (purchases, votes, transfers)
- Multiple user accounts for testing cross-user race conditions
Legal Notice: This skill is for authorized security testing and educational purposes only. Unauthorized use against systems you do not own or have written permission to test is illegal and may violate computer fraud laws.
Workflow
import re
IOC_PATTERNS = {
"ip": r"\b(?:\d{1,3}\.){3}\d{1,3}\b",
"domain": r"\b[a-z0-9-]+\.[a-z]{2,}\b",
"hash_md5": r"\b[a-f0-9]{32}\b",
"hash_sha256": r"\b[a-f0-9]{64}\b",
}
def extract_iocs() -> :
{k: re.findall(v, text) k, v IOC_PATTERNS.items()}