Information Exposure Through Timing Discrepancy in Apache APR-util - CVE-2025-49506

 

Information Exposure Through Timing Discrepancy in Apache APR-util - CVE-2025-49506

Published: August 24, 2026


Vulnerability identifier: #VU144926
CSH Severity: Low
CVSS v4: 6.3 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-49506
CWE-ID: CWE-208
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to disclose sensitive information.

The vulnerability exists due to observable timing discrepancies in apr_password_validate() when comparing password hashes or passwords. A remote attacker can measure response times to infer sensitive information and disclose sensitive information.

The issue is particularly relevant on platforms without crypt() support, such as Windows, BeOS, NetWare, or Android.


Affected software

Apache APR-util
Debian Linux
SUSE Linux Enterprise Server 15 SP6
SUSE Linux Enterprise Server 15 SP5
SUSE Linux Enterprise Server 12 SP5
SUSE Linux Enterprise Server 12 SP5 LTSS Extended
SUSE Linux Enterprise Server 15 SP4
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise High Performance Computing 12
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Real Time 15
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for x86_64
Ubuntu
Basesystem Module
Server Applications Module
openSUSE Leap
openEuler
apr-util (Ubuntu package)
libapr-util1-debugsource
libapr-util1-dbd-sqlite3
libapr-util1-dbd-sqlite3-debuginfo
libapr-util1-devel
libapr-util1
libapr-util1-debuginfo
apr-util-debuginfo
apr-util-odbc
apr-util
apr-util-debugsource
apr-util-devel
apr-util-pgsql
apr-util (Red Hat package)
libapr-util1-dbm-db-debuginfo
libapr-util1-dbd-mysql-debuginfo
libapr-util1-dbd-pgsql
libapr-util1-dbd-pgsql-debuginfo
libapr-util1-dbd-mysql
libapr-util1-dbm-db
apr-util (Debian package)

How to mitigate CVE-2025-49506

Install security update from vendor's website.

Apache APR-util - update to 1.6.4
apr-util (Ubuntu package) - addressed in versions 1.5.3-1ubuntu0.1~esm3, 1.5.4-1ubuntu0.1~esm1, 1.6.1-2ubuntu0.1+esm1, 1.6.1-4ubuntu2.2+esm1, 1.6.1-5ubuntu4.22.04.3, 1.6.3-1.1ubuntu7.1, 1.6.3-3ubuntu3.1
libapr-util1-debugsource - addressed in versions 1.5.3-8.22.1, 1.5.3-8.34.1, 1.5.3-8.36.1
libapr-util1-dbd-sqlite3 - addressed in versions 1.5.3-8.22.1, 1.5.3-8.34.1, 1.5.3-8.36.1, 1.6.1-150300.18.8.1, 1.6.1-150600.27.3.1
libapr-util1-dbd-sqlite3-debuginfo - addressed in versions 1.5.3-8.22.1, 1.5.3-8.34.1, 1.5.3-8.36.1, 1.6.1-150300.18.8.1, 1.6.1-150600.27.3.1
libapr-util1-devel - addressed in versions 1.5.3-8.22.1, 1.5.3-8.34.1, 1.5.3-8.36.1
libapr-util1 - addressed in versions 1.5.3-8.22.1, 1.5.3-8.34.1, 1.5.3-8.36.1, 1.6.1-150300.18.8.1, 1.6.1-150600.27.3.1
libapr-util1-debuginfo - addressed in versions 1.5.3-8.22.1, 1.5.3-8.34.1, 1.5.3-8.36.1, 1.6.1-150300.18.8.1, 1.6.1-150600.27.3.1
apr-util-debuginfo - addressed in versions 1.6.1-16, 1.6.4-1, 1.6.5-1
apr-util-odbc - addressed in versions 1.6.1-16, 1.6.4-1, 1.6.5-1
apr-util - addressed in versions 1.6.1-16, 1.6.4-1, 1.6.5-1
apr-util-debugsource - addressed in versions 1.6.1-16, 1.6.4-1, 1.6.5-1
apr-util-devel - addressed in versions 1.6.1-16, 1.6.4-1, 1.6.5-1
apr-util-pgsql - addressed in versions 1.6.1-16, 1.6.4-1, 1.6.5-1
apr-util (Red Hat package) - addressed in versions 1.6.1-23.el9_8.1, 1.6.3-23.el10_2.1
apr-util-debuginfo - addressed in versions 1.6.1-150300.18.8.1, 1.6.1-150600.27.3.1
libapr-util1-dbm-db-debuginfo - addressed in versions 1.6.1-150300.18.8.1, 1.6.1-150600.27.3.1
libapr-util1-dbd-mysql-debuginfo - addressed in versions 1.6.1-150300.18.8.1, 1.6.1-150600.27.3.1
libapr-util1-dbd-pgsql - addressed in versions 1.6.1-150300.18.8.1, 1.6.1-150600.27.3.1
libapr-util1-dbd-pgsql-debuginfo - addressed in versions 1.6.1-150300.18.8.1, 1.6.1-150600.27.3.1
apr-util-devel - addressed in versions 1.6.1-150300.18.8.1, 1.6.1-150600.27.3.1
libapr-util1-dbd-mysql - addressed in versions 1.6.1-150300.18.8.1, 1.6.1-150600.27.3.1
apr-util-debugsource - addressed in versions 1.6.1-150300.18.8.1, 1.6.1-150600.27.3.1
libapr-util1-dbm-db - addressed in versions 1.6.1-150300.18.8.1, 1.6.1-150600.27.3.1
apr-util (Debian package) - update to 1.6.3-3+deb13u1

External References

Related Security Bulletins