PT-2026-68498 · Apache+2 · Apr-Util+2

CVE-2025-49506

·

Publicado

2026-08-06

·

Atualizado

2026-09-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas APR-util versões anteriores a 1.6.4
Descrição A função apr password validate() não opera em tempo constante ao comparar hashes ou senhas. Esse comportamento pode levar ao vazamento de conteúdo sensível por meio de um ataque de temporização de canal lateral (side channel timing attack), que ocorre quando um invasor analisa o tempo levado para executar uma operação criptográfica para deduzir informações. Este problema é especialmente proeminente em plataformas que não possuem a função crypt(), como Windows, BeOS, NetWare e Android.
Recomendações Atualize para a versão 1.6.4.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:66341
ALSA-2026:66392
AZL-94628
BIT-APR-UTIL-2025-49506
CVE-2025-49506
ECHO-601D-E0EE-C283
OESA-2026-3325
OESA-2026-3326
OESA-2026-3327
OESA-2026-3328
OESA-2026-3409
OPENSUSE-SU-2026:21672-1
RHSA-2026:58474
SUSE-SU-2026:3905-1
SUSE-SU-2026:3937-1
SUSE-SU-2026:3938-1
USN-8719-1

Produtos afetados

Apr-Util
Linuxmint
Ubuntu