An issue was discovered in the server in OpenLDAP before 2.4.48. When the server administrator delegates rootDN (database admin) privileges for certain databases but wants to maintain isolation (e.g., for multi-tenant deployments), slapd does not properly stop a rootDN from requesting authorization as an identity from another database during a SASL bind or with a proxyAuthz (RFC 4370) control. (It is not a common configuration to deploy a system where the server administrator and a DB administrator enjoy different levels of trust.)
CVSS Details
- CVSS 3.1 Base Score: 4.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade openldap | Nov 8, 2019 | Jul 26, 2019 |
| Apple Osx Openldap | — | Apply Apple macOS Security Update 2019-002 MojaveApply Apple macOS Security Update 2019-007 High Sierra | Dec 11, 2019 | Dec 10, 2019 |
| Debian | — | Upgrade openldap | Aug 20, 2019 | Jul 26, 2019 |
| Huawei Euleros 2_0_sp2 | — | Upgrade openldap-clientsUpgrade openldapUpgrade openldap-develUpgrade openldap-servers | Dec 4, 2019 | Jul 26, 2019 |
| Huawei Euleros 2_0_sp3 | — | Upgrade openldap-serversUpgrade openldap-clientsUpgrade openldap-develUpgrade openldap | Sep 25, 2019 | Jul 26, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade openldap-develUpgrade openldap-clientsUpgrade openldapUpgrade openldap-servers | Sep 12, 2019 | Jul 26, 2019 |
| Huawei Euleros 2_0_sp8 | — | Upgrade openldapUpgrade openldap-clientsUpgrade openldap-serversUpgrade openldap-devel | Sep 30, 2019 | Jul 26, 2019 |
| Oracle Solaris | — | Upgrade system/network/ldap/openldap to version 2.4.48.0.0-11.4.17.0.1.1.0 on Solaris 11.4Upgrade service/network/ldap/openldap to version 2.4.48.0.0-11.4.17.0.1.1.0 on Solaris 11.4 | Jan 19, 2021 | Jul 26, 2019 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Jul 26, 2019 |
| Splunk | — | Upgrade Splunk Enterprise to version 9.1.6Upgrade Splunk Enterprise to version 9.3.1Upgrade Splunk Enterprise to version 9.2.3 | Jul 30, 2026 | Jul 26, 2019 |
| Suse | — | Upgrade openldap2-openssl1Upgrade libldap-2_4-2-32bitUpgrade libldap-2_4-2Upgrade compat-libldap-2_3-0Upgrade libldap-openssl1-2_4-2Upgrade openldap2-client-openssl1Upgrade openldap2-docUpgrade openldap2-back-perlUpgrade openldap2-back-metaUpgrade openldap2-devel-staticUpgrade openldap2-back-sqlUpgrade openldap2-ppolicy-check-passwordUpgrade libldap-openssl1-2_4-2-32bitUpgrade openldap2-devel-32bitUpgrade openldap2-contribUpgrade libldap-dataUpgrade openldap2Upgrade libldap-openssl1-2_4-2-x86Upgrade openldap2-develUpgrade openldap2-clientUpgrade openldap2-back-sock | Sep 18, 2019 | Jul 26, 2019 |
| Ubuntu | — | Upgrade slapd (Ubuntu Pro)Upgrade slapd | Jul 31, 2019 | Jul 26, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub