An issue was discovered in the server in OpenLDAP before 2.4.48. When the server administrator delegates rootDN (database admin) privileges for certain databases but wants to maintain isolation (e.g., for multi-tenant deployments), slapd does not properly stop a rootDN from requesting authorization as an identity from another database during a SASL bind or with a proxyAuthz (RFC 4370) control. (It is not a common configuration to deploy a system where the server administrator and a DB administrator enjoy different levels of trust.)
CVSS Details
- CVSS 3.1 Base Score: 4.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | alpine-linux-upgrade-openldap | Nov 8, 2019 | Jul 26, 2019 | |
| Apple Osx Openldap | apple-osx-security-update-2019-002-mojaveapple-osx-security-update-2019-007-high-sierraapple-osx-upgrade-latest | Dec 11, 2019 | Jul 26, 2019 | |
| Debian | debian-upgrade-openldap | Aug 20, 2019 | Jul 26, 2019 | |
| Huawei Euleros 2_0_sp2 | huawei-euleros-2_0_sp2-upgrade-openldaphuawei-euleros-2_0_sp2-upgrade-openldap-clientshuawei-euleros-2_0_sp2-upgrade-openldap-develhuawei-euleros-2_0_sp2-upgrade-openldap-servers | Dec 4, 2019 | Jul 26, 2019 | |
| Huawei Euleros 2_0_sp3 | huawei-euleros-2_0_sp3-upgrade-openldaphuawei-euleros-2_0_sp3-upgrade-openldap-clientshuawei-euleros-2_0_sp3-upgrade-openldap-develhuawei-euleros-2_0_sp3-upgrade-openldap-servers | Sep 25, 2019 | Jul 26, 2019 | |
| Huawei Euleros 2_0_sp5 | huawei-euleros-2_0_sp5-upgrade-openldaphuawei-euleros-2_0_sp5-upgrade-openldap-clientshuawei-euleros-2_0_sp5-upgrade-openldap-develhuawei-euleros-2_0_sp5-upgrade-openldap-servers | Sep 12, 2019 | Jul 26, 2019 | |
| Huawei Euleros 2_0_sp8 | huawei-euleros-2_0_sp8-upgrade-openldaphuawei-euleros-2_0_sp8-upgrade-openldap-clientshuawei-euleros-2_0_sp8-upgrade-openldap-develhuawei-euleros-2_0_sp8-upgrade-openldap-servers | Sep 30, 2019 | Jul 26, 2019 | |
| Oracle Solaris | oracle-solaris-11-4-upgrade-service-network-ldap-openldap-2-4-48-0-0-11-4-17-0-1-1-0oracle-solaris-11-4-upgrade-system-network-ldap-openldap-2-4-48-0-0-11-4-17-0-1-1-0 | Jan 19, 2021 | Jul 26, 2019 | |
| Redhat_linux | no-fix-redhat-rpm-package | Jul 9, 2025 | Jul 26, 2019 | |
| Suse | — | suse-upgrade-compat-libldap-2_3-0suse-upgrade-libldap-2_4-2suse-upgrade-libldap-2_4-2-32bitsuse-upgrade-libldap-datasuse-upgrade-libldap-openssl1-2_4-2suse-upgrade-libldap-openssl1-2_4-2-32bitsuse-upgrade-libldap-openssl1-2_4-2-x86suse-upgrade-openldap2suse-upgrade-openldap2-back-metasuse-upgrade-openldap2-back-perlsuse-upgrade-openldap2-back-socksuse-upgrade-openldap2-back-sqlsuse-upgrade-openldap2-clientsuse-upgrade-openldap2-client-openssl1suse-upgrade-openldap2-contribsuse-upgrade-openldap2-develsuse-upgrade-openldap2-devel-32bitsuse-upgrade-openldap2-devel-staticsuse-upgrade-openldap2-docsuse-upgrade-openldap2-openssl1suse-upgrade-openldap2-ppolicy-check-password | Sep 18, 2019 | Jul 26, 2019 |
| Ubuntu | ubuntu-pro-upgrade-slapdubuntu-upgrade-slapd | Jul 31, 2019 | Jul 26, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub