An issue was discovered in the server in OpenLDAP before 2.4.48. When the server administrator delegates rootDN (database admin) privileges for certain databases but wants to maintain isolation (e.g., for multi-tenant deployments), slapd does not properly stop a rootDN from requesting authorization as an identity from another database during a SASL bind or with a proxyAuthz (RFC 4370) control. (It is not a common configuration to deploy a system where the server administrator and a DB administrator enjoy different levels of trust.)
CVSS Details
- CVSS 3.1 Base Score: 4.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade openldap | Nov 8, 2019 | Jul 26, 2019 |
| Apple Osx Openldap | — | Apply Apple macOS Security Update 2019-007 High SierraApply Apple macOS Security Update 2019-002 Mojave | Dec 11, 2019 | Dec 10, 2019 |
| Debian | — | Upgrade openldap | Aug 20, 2019 | Jul 26, 2019 |
| Huawei Euleros 2_0_sp2 | — | Upgrade openldap-develUpgrade openldap-serversUpgrade openldap-clientsUpgrade openldap | Dec 4, 2019 | Jul 26, 2019 |
| Huawei Euleros 2_0_sp3 | — | Upgrade openldapUpgrade openldap-develUpgrade openldap-serversUpgrade openldap-clients | Sep 25, 2019 | Jul 26, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade openldapUpgrade openldap-serversUpgrade openldap-develUpgrade openldap-clients | Sep 12, 2019 | Jul 26, 2019 |
| Huawei Euleros 2_0_sp8 | — | Upgrade openldap-clientsUpgrade openldap-serversUpgrade openldap-develUpgrade openldap | Sep 30, 2019 | Jul 26, 2019 |
| Oracle Solaris | — | Upgrade system/network/ldap/openldap to version 2.4.48.0.0-11.4.17.0.1.1.0 on Solaris 11.4Upgrade service/network/ldap/openldap to version 2.4.48.0.0-11.4.17.0.1.1.0 on Solaris 11.4 | Jan 19, 2021 | Jul 26, 2019 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Jul 26, 2019 |
| Splunk | — | Upgrade Splunk Enterprise to version 9.1.6Upgrade Splunk Enterprise to version 9.3.1Upgrade Splunk Enterprise to version 9.2.3 | Jul 30, 2026 | Jul 26, 2019 |
| Suse | — | Upgrade openldap2-develUpgrade openldap2-clientUpgrade libldap-openssl1-2_4-2-32bitUpgrade openldap2-ppolicy-check-passwordUpgrade libldap-dataUpgrade openldap2-contribUpgrade openldap2Upgrade openldap2-devel-32bitUpgrade libldap-openssl1-2_4-2-x86Upgrade openldap2-back-sockUpgrade libldap-2_4-2Upgrade openldap2-client-openssl1Upgrade openldap2-docUpgrade openldap2-openssl1Upgrade openldap2-devel-staticUpgrade libldap-openssl1-2_4-2Upgrade libldap-2_4-2-32bitUpgrade openldap2-back-metaUpgrade openldap2-back-sqlUpgrade compat-libldap-2_3-0Upgrade openldap2-back-perl | Sep 18, 2019 | Jul 26, 2019 |
| Ubuntu | — | Upgrade slapdUpgrade slapd (Ubuntu Pro) | Jul 31, 2019 | Jul 26, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub