An issue was discovered in the server in OpenLDAP before 2.4.48. When the server administrator delegates rootDN (database admin) privileges for certain databases but wants to maintain isolation (e.g., for multi-tenant deployments), slapd does not properly stop a rootDN from requesting authorization as an identity from another database during a SASL bind or with a proxyAuthz (RFC 4370) control. (It is not a common configuration to deploy a system where the server administrator and a DB administrator enjoy different levels of trust.)
CVSS Details
- CVSS 3.1 Base Score: 4.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade openldap | Nov 8, 2019 | Jul 26, 2019 |
| Apple Osx Openldap | — | Apply Apple macOS Security Update 2019-007 High SierraApply Apple macOS Security Update 2019-002 Mojave | Dec 11, 2019 | Dec 10, 2019 |
| Debian | — | Upgrade openldap | Aug 20, 2019 | Jul 26, 2019 |
| Huawei Euleros 2_0_sp2 | — | Upgrade openldap-serversUpgrade openldap-develUpgrade openldapUpgrade openldap-clients | Dec 4, 2019 | Jul 26, 2019 |
| Huawei Euleros 2_0_sp3 | — | Upgrade openldap-develUpgrade openldap-clientsUpgrade openldap-serversUpgrade openldap | Sep 25, 2019 | Jul 26, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade openldap-serversUpgrade openldapUpgrade openldap-clientsUpgrade openldap-devel | Sep 12, 2019 | Jul 26, 2019 |
| Huawei Euleros 2_0_sp8 | — | Upgrade openldap-clientsUpgrade openldap-serversUpgrade openldap-develUpgrade openldap | Sep 30, 2019 | Jul 26, 2019 |
| Oracle Solaris | — | Upgrade service/network/ldap/openldap to version 2.4.48.0.0-11.4.17.0.1.1.0 on Solaris 11.4Upgrade system/network/ldap/openldap to version 2.4.48.0.0-11.4.17.0.1.1.0 on Solaris 11.4 | Jan 19, 2021 | Jul 26, 2019 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Jul 26, 2019 |
| Splunk | — | Upgrade Splunk Enterprise to version 9.1.6Upgrade Splunk Enterprise to version 9.2.3Upgrade Splunk Enterprise to version 9.3.1 | Jul 30, 2026 | Jul 26, 2019 |
| Suse | — | Upgrade openldap2-devel-32bitUpgrade openldap2-back-sockUpgrade libldap-openssl1-2_4-2-x86Upgrade openldap2Upgrade libldap-openssl1-2_4-2-32bitUpgrade openldap2-develUpgrade openldap2-ppolicy-check-passwordUpgrade openldap2-contribUpgrade openldap2-clientUpgrade libldap-dataUpgrade openldap2-back-sqlUpgrade openldap2-devel-staticUpgrade openldap2-docUpgrade compat-libldap-2_3-0Upgrade openldap2-openssl1Upgrade openldap2-client-openssl1Upgrade libldap-2_4-2Upgrade libldap-2_4-2-32bitUpgrade libldap-openssl1-2_4-2Upgrade openldap2-back-perlUpgrade openldap2-back-meta | Sep 18, 2019 | Jul 26, 2019 |
| Ubuntu | — | Upgrade slapd (Ubuntu Pro)Upgrade slapd | Jul 31, 2019 | Jul 26, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub