CVE-2014-2685

The GenericConsumer class in the Consumer component in ZendOpenId before 2.0.2 and the Zend_OpenId_Consumer class in Zend Framework 1 before 1.12.4 violate the OpenID 2.0 protocol by ensuring only that at least one field is signed, which allows remote attackers to bypass authentication by leveraging an assertion from an OpenID provider.
ProviderTypeBase ScoreAtk. VectorAtk. ComplexityPriv. RequiredVector
NISTNIST
7.5 UNKNOWN
NETWORK
LOW
AV:N/AC:L/Au:N/C:P/I:P/A:P
mitreCNA
---
---
CVEADP
---
---
Base Score
CVSS 3.x
EPSS Score
Percentile: 73%
VendorProductVersion
zendzend_framework
𝑥
≤ 1.12.3
zendzend_framework
1.0.0
zendzend_framework
1.0.0:rc1
zendzend_framework
1.0.0:rc2
zendzend_framework
1.0.0:rc2a
zendzend_framework
1.0.0:rc3
zendzend_framework
1.0.1
zendzend_framework
1.0.2
zendzend_framework
1.0.3
zendzend_framework
1.0.4
zendzend_framework
1.5.0
zendzend_framework
1.5.0:pl
zendzend_framework
1.5.0:pr
zendzend_framework
1.5.0:rc1
zendzend_framework
1.5.0:rc2
zendzend_framework
1.5.0:rc3
zendzend_framework
1.5.1
zendzend_framework
1.5.2
zendzend_framework
1.5.3
zendzend_framework
1.6.0
zendzend_framework
1.6.0:rc1
zendzend_framework
1.6.0:rc2
zendzend_framework
1.6.0:rc3
zendzend_framework
1.6.1
zendzend_framework
1.6.2
zendzend_framework
1.7.0
zendzend_framework
1.7.0:pl1
zendzend_framework
1.7.0:pr
zendzend_framework
1.7.1
zendzend_framework
1.7.2
zendzend_framework
1.7.3
zendzend_framework
1.7.3:pl1
zendzend_framework
1.7.4
zendzend_framework
1.7.5
zendzend_framework
1.7.6
zendzend_framework
1.7.7
zendzend_framework
1.7.8
zendzend_framework
1.7.9
zendzend_framework
1.8.0
zendzend_framework
1.8.0:a1
zendzend_framework
1.8.0:b1
zendzend_framework
1.8.1
zendzend_framework
1.8.2
zendzend_framework
1.8.3
zendzend_framework
1.8.4
zendzend_framework
1.8.4:pl1
zendzend_framework
1.8.5
zendzend_framework
1.9.0
zendzend_framework
1.9.0:a1
zendzend_framework
1.9.0:b1
zendzend_framework
1.9.0:rc1
zendzend_framework
1.9.1
zendzend_framework
1.9.2
zendzend_framework
1.9.3
zendzend_framework
1.9.3:pl1
zendzend_framework
1.9.4
zendzend_framework
1.9.5
zendzend_framework
1.9.6
zendzend_framework
1.9.7
zendzend_framework
1.9.8
zendzend_framework
1.10.0
zendzend_framework
1.10.0:alpha1
zendzend_framework
1.10.0:beta1
zendzend_framework
1.10.0:rc1
zendzend_framework
1.10.1
zendzend_framework
1.10.2
zendzend_framework
1.10.3
zendzend_framework
1.10.4
zendzend_framework
1.10.5
zendzend_framework
1.10.6
zendzend_framework
1.10.7
zendzend_framework
1.10.8
zendzend_framework
1.10.9
zendzend_framework
1.11.0
zendzend_framework
1.11.0:b1
zendzend_framework
1.11.0:rc1
zendzend_framework
1.11.1
zendzend_framework
1.11.2
zendzend_framework
1.11.3
zendzend_framework
1.11.4
zendzend_framework
1.11.5
zendzend_framework
1.11.6
zendzend_framework
1.11.7
zendzend_framework
1.11.8
zendzend_framework
1.11.9
zendzend_framework
1.11.10
zendzend_framework
1.11.11
zendzend_framework
1.11.12
zendzend_framework
1.11.13
zendzend_framework
1.12.0
zendzend_framework
1.12.0:rc1
zendzend_framework
1.12.0:rc2
zendzend_framework
1.12.0:rc3
zendzend_framework
1.12.0:rc4
zendzend_framework
1.12.1
zendzend_framework
1.12.2
zendzendopenid
𝑥
≤ 2.0.1
𝑥
= Vulnerable software versions
Ubuntu logo
Ubuntu Releases
Ubuntu Product
Codename
zendframework
saucy
dne
quantal
dne
precise
dne
lucid
ignored