天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-103878 Apache Directory LDAP API 敏感信息明文传输漏洞

影响敏感信息可能以明文传输而被窃听

MEDIUM
暂无 CVSS 评分
AI 研判

Apache Directory LDAP API 存在敏感信息明文传输漏洞。当在已发送 Search 请求之后才发起 StartTLS 扩展操作时,TLS 握手完成前接收到的数据可能以明文形式传输。该问题影响 2.1.0 至 2.1.9 之前的版本。

影响范围

Apache Directory LDAP API

Apache Directory LDAP API 2.1.0 起至 2.1.9 之前的版本。

漏洞详情

漏洞类型为敏感信息明文传输(CWE-319)。成因是 StartTLS 扩展操作在 Search 请求之后才启动,导致 TLS 握手尚未完成时数据已按明文收发。攻击者若能在网络路径上窃听,即可获取本应受 TLS 保护的敏感数据。

利用条件与风险

利用前提是攻击者具备中间人/网络嗅探位置,且客户端在 Search 请求后才发起 StartTLS。实战中可导致凭据或目录数据泄露,具体 CVSS 评分暂无公开信息。

修复建议

官方建议升级至 2.1.9 版本以修复该问题;临时缓解措施暂无公开信息。

原始情报

Cleartext transmission of sensitive information vulnerability in Apache Directory LDAP API.

A StartTLS extended operation started after a Search request has been sent can lead to receive data in plain text before the TLS Handshake has been completed.

This issue affects Apache Directory LDAP API: from 2.1.0 before 2.1.9.

Users are recommended to upgrade to version 2.1.9, which fixes the issue.