Sceawere
Vulnerability Detail
CVE-2025-49506UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
APR-util Password Validation Timing Attack
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.5
- Creation Date
- 1d ago
- Vendor
- Apache Software Foundation
- Product
- Apache Portable Runtime Utility
- Attack Type
- CWE-208 Observable Timing Discrepancy
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
APR-util versions 1.6.3 (and earlier) function apr_password_validate() was not constant-time with regards to hashes or passwords comparisons, potentially leaking their content via a side channel timing attack particularly on platforms without crypt() such as Windows, BeOS, NetWare, or Android. Users are recommended to upgrade to version 1.6.4, which fixes this issue.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.5",
"pubDate": "2026-08-06T15:16:41.890Z",
"pubdate": "2026-08-06T15:16:41.890Z",
"executiveSummary": "A timing side-channel vulnerability exists in the apr_password_validate() function of APR-util versions 1.6.3 and earlier.\nThe vulnerability arises because password and hash comparisons are not performed in constant time, potentially allowing sensitive data disclosure.\nThe flaw particularly impacts platforms lacking a native crypt() implementation, including Windows, BeOS, NetWare, and Android.\nAn unauthenticated remote or local attacker with the ability to measure response times can potentially deduce password hashes or plaintext passwords.\nRisk implications include credential compromise and unauthorized access to systems utilizing affected APR-util versions for authentication checks.\nExploitation requires repeated timing measurements of the authentication process to infer discrepancies in execution duration during string comparisons.\nUsers and administrators are advised to upgrade to version 1.6.4 to resolve the timing discrepancy.",
"technicalDetails": "The root cause of the vulnerability is the implementation of the apr_password_validate() function within the APR-util library, which processes string and hash comparisons using non-constant-time algorithms.\nIn standard string comparison routines, execution often halts or varies at the first differing byte, creating measurable time variances based on how many characters match.\nThe vulnerable component is specifically the apr_password_validate() function responsible for verifying user credentials against stored hashes.\nAffected software versions include APR-util 1.6.3 and all prior versions.\nThe vulnerability is heavily exacerbated on platforms lacking native crypt() support, such as Windows, BeOS, NetWare, and Android, where fallback comparison mechanisms are invoked.\nAttack flow begins with an attacker submitting crafted authentication requests containing varying candidate passwords or hashes to the target application utilizing APR-util.\nThe attacker meticulously measures the precise round-trip time or internal processing duration required by the apr_password_validate() function to evaluate each candidate.\nBy statistically analyzing the timing variations of multiple requests, the attacker determines which candidate characters or bytes resulted in longer processing times.\nThe attacker iteratively refines the candidate input based on the timing feedback, eventually reconstructing the correct password hash or plaintext password character by character.\nAuthentication requirements are typically none for remote timing attacks if the authentication endpoint is exposed over a network, though network jitter can introduce noise requiring statistical mitigation.\nPrivilege requirements are minimal, as standard unauthenticated interaction with the authentication mechanism is sufficient to gather timing samples.\nNetwork exposure depends on the deployment architecture of the application utilizing APR-util; services exposing authentication endpoints over the network are susceptible to remote timing analysis.\nPost-exploitation impact includes full credential compromise, allowing the attacker to authenticate as legitimate users and escalate privileges within the affected application."
}