天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-103885 Apache Directory LDAP API 资源耗尽漏洞

影响攻击者可致 LDAP 服务器单核 CPU 持续满载,造成拒绝服务

MEDIUM
暂无 CVSS 评分
AI 研判

Apache Directory LDAP API 存在非对称资源消耗漏洞。当使用该 API 的 LDAP 服务器(如 Apache DS)处理特制的电话号码数据时,可能无限占用一个 CPU 核心。该问题影响 2.1.0 至 2.1.9 之前的版本。

影响范围

Apache Directory LDAP API

Apache Directory LDAP API 2.1.0 起至 2.1.9 之前的版本;使用该 API 的 LDAP 服务器(如 Apache DS)可能受影响。

漏洞详情

漏洞属于非对称资源消耗类型,成因在于 API 解析特制电话号码时进入异常处理路径,导致 CPU 被持续占用。攻击者只需向 LDAP 服务器提交包含恶意构造电话号码的请求,即可触发该问题。由于消耗与输入规模不成比例,少量请求即可造成显著影响。

利用条件与风险

利用前提是攻击者能向使用该 API 的 LDAP 服务器发送请求,通常无需认证或仅需低权限。实战中可导致服务响应变慢甚至不可用,形成拒绝服务。

修复建议

官方建议升级至 Apache Directory LDAP API 2.1.9 版本以修复该问题。暂无公开的临时缓解措施信息。

原始情报

Asymmetric Resource Consumption vulnerability in Apache Directory LDAP API.

A LDAP server using the LDAP API (like Apache DS) may consume 100% of a CPU core indefinitely when processing some badly crafted Telephone Numbers.

This issue affects Apache Directory LDAP API: from 2.1.0 before 2.1.9.

Users are recommended to upgrade to version 2.1.9, which fixes the issue.