В 389 Directory Server обнаружена уязвимость. Оценщик правила привязки SELFDN ACI неправильно сопоставляет пустое DN привязки анонимного клиента LDAP с пустым сохраненным значением атрибута, позволяя неаутентифицированному клиенту удовлетворять проверкам управления доступом, требующим соответствующего аутентифицированного удостоверения. Это может позволить анонимному клиенту LDAP выполнить операцию, например добавление или изменение записи каталога, которую ACI на основе SELFDN намеревался ограничить конкретным аутентифицированным пользователем.
Показать оригинальное описание (EN)
A flaw was found in 389 Directory Server. The SELFDN ACI bind-rule evaluator incorrectly matches an anonymous LDAP client's empty bind DN against an empty stored attribute value, allowing an unauthenticated client to satisfy access control checks intended to require a matching authenticated identity. This can allow an anonymous LDAP client to perform an operation, such as adding or modifying a directory entry, that a SELFDN-based ACI intended to restrict to a specific authenticated user.
Характеристики атаки
Последствия
Строка CVSS v3.1