PT-2026-68498 · Apache+2 · Apr-Util+2
CVE-2025-49506
·
Publicado
2026-08-06
·
Atualizado
2026-09-10
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
APR-util versões anteriores a 1.6.4
Descrição
A função
apr password validate() não opera em tempo constante ao comparar hashes ou senhas. Esse comportamento pode levar ao vazamento de conteúdo sensível por meio de um ataque de temporização de canal lateral (side channel timing attack), que ocorre quando um invasor analisa o tempo levado para executar uma operação criptográfica para deduzir informações. Este problema é especialmente proeminente em plataformas que não possuem a função crypt(), como Windows, BeOS, NetWare e Android.Recomendações
Atualize para a versão 1.6.4.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apr-Util
Linuxmint
Ubuntu