HIGH🇬🇧 English

CVE-2025-49506

APR-util: atak timing side-channel w funkcji apr_password_validate()

CVSS 7.5v3.1pub. 2026-08-06upd. 2026-08-07

Funkcja apr_password_validate() w APR-util 1.6.3 i wcześniejszych nie wykonywała porównania haseł i skrótów w stałym czasie, co umożliwia atak czasowy (timing attack). Podatność jest szczególnie dotkliwa na platformach pozbawionych funkcji crypt(), takich jak Windows, BeOS, NetWare i Android.

Pokaż oryginał (EN)

APR-util versions 1.6.3 (and earlier) function apr_password_validate() was not constant-time with regards to hashes or passwords comparisons, potentially leaking their content via a side channel timing attack particularly on platforms without crypt() such as  Windows, BeOS, NetWare, or Android. Users are recommended to upgrade to version 1.6.4, which fixes this issue.

🤖 Analiza AI
Jak działa

Podatność polega na tym, że porównanie haseł lub skrótów kryptograficznych w funkcji apr_password_validate() nie jest realizowane w stałym czasie (non-constant-time). Atakujący może mierzyć różnice w czasie odpowiedzi serwera przy kolejnych próbach uwierzytelnienia, aby metodą statystyczną odtworzyć zawartość hasła lub skrótu. Na platformach bez natywnej funkcji crypt() (Windows, BeOS, NetWare, Android) wyciek informacji przez kanał boczny jest szczególnie wyraźny.

Skutki

Atakujący zdalny, bez żadnego uwierzytelnienia, może odtworzyć chronione hasło lub skrót kryptograficzny, co prowadzi do nieautoryzowanego ujawnienia poufnych danych uwierzytelniających.

Mitygacja

Należy zaktualizować APR-util do wersji 1.6.4, która eliminuje podatność poprzez zastosowanie porównania w stałym czasie.

Kogo dotyczy

APR-util w wersjach 1.6.3 i wcześniejszych, szczególnie instalacje działające na platformach bez funkcji crypt(): Windows, BeOS, NetWare, Android.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • Apache Apr Util

    APP
    Apache
    1.2.0 – 1.6.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-32327CRITICAL9.1PL ✓ten sam produkt

APR-util: atak stack recursion przez apr_xml_quote_elem() przy parsowaniu XML

CVE-2026-34191CRITICAL9.1PL ✓ten sam produkt

SQL Injection w Apache Portable Runtime Utility via apr_dbd_oracle

CVE-2026-34502HIGH7.5PL ✓ten sam produkt

Heap-based Buffer Overflow w kliencie memcached Apache Portable Runtime Utility

CVE-2026-34501HIGH7.5PL ✓ten sam produkt

Heap-based Buffer Overflow w kliencie Redis biblioteki Apache Portable Runtime Utility

CVE-2009-2412HIGH10.0ten sam produkt

Multiple integer overflows in the Apache Portable Runtime (APR) library and the Apache Portable Utility librar...