Funkcja apr_password_validate() w APR-util 1.6.3 i wcześniejszych nie wykonywała porównania haseł i skrótów w stałym czasie, co umożliwia atak czasowy (timing attack). Podatność jest szczególnie dotkliwa na platformach pozbawionych funkcji crypt(), takich jak Windows, BeOS, NetWare i Android.
▸ Pokaż oryginał (EN)
APR-util versions 1.6.3 (and earlier) function apr_password_validate() was not constant-time with regards to hashes or passwords comparisons, potentially leaking their content via a side channel timing attack particularly on platforms without crypt() such as Windows, BeOS, NetWare, or Android. Users are recommended to upgrade to version 1.6.4, which fixes this issue.
Podatność polega na tym, że porównanie haseł lub skrótów kryptograficznych w funkcji apr_password_validate() nie jest realizowane w stałym czasie (non-constant-time). Atakujący może mierzyć różnice w czasie odpowiedzi serwera przy kolejnych próbach uwierzytelnienia, aby metodą statystyczną odtworzyć zawartość hasła lub skrótu. Na platformach bez natywnej funkcji crypt() (Windows, BeOS, NetWare, Android) wyciek informacji przez kanał boczny jest szczególnie wyraźny.
Atakujący zdalny, bez żadnego uwierzytelnienia, może odtworzyć chronione hasło lub skrót kryptograficzny, co prowadzi do nieautoryzowanego ujawnienia poufnych danych uwierzytelniających.
Należy zaktualizować APR-util do wersji 1.6.4, która eliminuje podatność poprzez zastosowanie porównania w stałym czasie.
APR-util w wersjach 1.6.3 i wcześniejszych, szczególnie instalacje działające na platformach bez funkcji crypt(): Windows, BeOS, NetWare, Android.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NApache Apr Util
APPApache1.2.0 – 1.6.4 (bez)
Powiązane podatności
APR-util: atak stack recursion przez apr_xml_quote_elem() przy parsowaniu XML
SQL Injection w Apache Portable Runtime Utility via apr_dbd_oracle
Heap-based Buffer Overflow w kliencie memcached Apache Portable Runtime Utility
Heap-based Buffer Overflow w kliencie Redis biblioteki Apache Portable Runtime Utility
Multiple integer overflows in the Apache Portable Runtime (APR) library and the Apache Portable Utility librar...