
CVE-2018-14861
https://notcve.org/view.php?id=CVE-2018-14861
03 Jul 2019 — Improper data access control in Odoo Community 10.0 and 11.0 and Odoo Enterprise 10.0 and 11.0 allows authenticated users to perform a CSV export of the secure hashed passwords of other users. El control de acceso a los datos indebidos en Odoo Community versión 10.0 y versión 11.0 y Odoo Enterprise versión 10.0 y versión 11.0 permite a los usuarios autenticados realizar una exportación CSV de las contraseñas seguras de hash de otros usuarios. • https://github.com/odoo/odoo/issues/32506 • CWE-732: Incorrect Permission Assignment for Critical Resource •

CVE-2018-14862
https://notcve.org/view.php?id=CVE-2018-14862
03 Jul 2019 — Incorrect access control in the mail templating system in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier allows authenticated internal users to delete arbitrary menuitems via a crafted RPC request. Un control de acceso incorrecto en el sistema de plantillas de correo en Odoo Community versión 11.0 y versiones anteriores y Odoo Enterprise versión 11.0 y versiones anteriores permite a los usuarios internos autenticados eliminar menuitems arbitrarios a través de una solicitud RPC diseñada... • https://github.com/odoo/odoo/issues/32504 • CWE-732: Incorrect Permission Assignment for Critical Resource •

CVE-2018-14863
https://notcve.org/view.php?id=CVE-2018-14863
03 Jul 2019 — Incorrect access control in the RPC framework in Odoo Community 8.0 through 11.0 and Odoo Enterprise 9.0 through 11.0 allows authenticated users to call private functions via RPC. El control de acceso incorrecto en el marco de RPC en Odoo Community 8.0 a 11.0 y Odoo Enterprise 9.0 a 11.0 permite a los usuarios identificados llamar a funciones privadas a través de RPC. • https://github.com/odoo/odoo/issues/32508 • CWE-284: Improper Access Control •

CVE-2018-14864
https://notcve.org/view.php?id=CVE-2018-14864
03 Jul 2019 — Incorrect access control in asset bundles in Odoo Community 9.0 through 11.0 and earlier and Odoo Enterprise 9.0 through 11.0 and earlier allows remote authenticated users to inject arbitrary web script via a crafted attachment. El control de acceso incorrecto en los paquetes de activos en Odoo Community 9.0 a 11.0 y anteriores y Odoo Enterprise 9.0 a 11.0 y anteriores permite a los usuarios identificados remotamente inyectar un script web arbitrario a través de un adjunto diseñado. • https://github.com/odoo/odoo/issues/32502 • CWE-284: Improper Access Control •

CVE-2018-14865
https://notcve.org/view.php?id=CVE-2018-14865
03 Jul 2019 — Report engine in Odoo Community 9.0 through 11.0 and earlier and Odoo Enterprise 9.0 through 11.0 and earlier does not use secure options when passing documents to wkhtmltopdf, which allows remote attackers to read local files. El motor de informes en Odoo Community versión 9.0 hasta la versión 11.0 y versiones anteriores y Odoo Enterprise versión 9.0 hasta la versión 11.0 y versiones anteriores no usa opciones seguras al pasar documentos a wkhtmltopdf, lo que permite a los atacantes remotos leer archivos l... • https://github.com/odoo/odoo/issues/32501 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •

CVE-2018-14866
https://notcve.org/view.php?id=CVE-2018-14866
03 Jul 2019 — Incorrect access control in the TransientModel framework in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier allows authenticated attackers to access data in transient records that they do not own by making an RPC call before garbage collection occurs. El control de acceso incorrecto en el marco de TransientModel en Odoo Community 11.0 y versiones anteriores y Odoo Enterprise 11.0 y versiones anteriores permite que los atacantes identificados accedan a datos en registros transitorios que... • https://github.com/odoo/odoo/issues/32509 • CWE-732: Incorrect Permission Assignment for Critical Resource •

CVE-2018-14867
https://notcve.org/view.php?id=CVE-2018-14867
28 Jun 2019 — Incorrect access control in the portal messaging system in Odoo Community 9.0 and 10.0 and Odoo Enterprise 9.0 and 10.0 allows remote attackers to post messages on behalf of customers, and to guess document attribute values, via crafted parameters. El control de acceso incorrecto en el sistema de mensajería del portal en Odoo Community versiones 9.0 y 10.0 y Odoo Enterprise versiones 9.0 y 10.0 permite a los atacantes remotos publicar mensajes en nombre de los clientes y adivinar los valores de los atributo... • https://github.com/odoo/odoo/commits/master • CWE-284: Improper Access Control •

CVE-2018-14868
https://notcve.org/view.php?id=CVE-2018-14868
28 Jun 2019 — Incorrect access control in the Password Encryption module in Odoo Community 9.0 and Odoo Enterprise 9.0 allows authenticated users to change the password of other users without knowing their current password via a crafted RPC call. Un control de acceso incorrecto en el módulo de cifrado de las contraseñas en Odoo Community versión 9.0 y Odoo Enterprise versión 9.0 permite a los atacantes autenticados cambiar la contraseña de otros usuarios sin conocer su contraseña actual mediante una llamada RPC manipulad... • https://github.com/odoo/odoo/commits/master • CWE-287: Improper Authentication •

CVE-2018-14885
https://notcve.org/view.php?id=CVE-2018-14885
28 Jun 2019 — Incorrect access control in the database manager component in Odoo Community 10.0 and 11.0 and Odoo Enterprise 10.0 and 11.0 allows a remote attacker to restore a database dump without knowing the super-admin password. An arbitrary password succeeds. Un control de acceso incorrecto en el componente Database Manager en Odoo Community versión 10.0 y versión 11.0 y Odoo Enterprise versión 10.0 y versión 11.0 permite que un atacante remoto recuperar una copia de la base de datos sin conocer la contraseña de sup... • https://github.com/odoo/odoo/commits/master • CWE-284: Improper Access Control •

CVE-2018-14886
https://notcve.org/view.php?id=CVE-2018-14886
28 Jun 2019 — The module-description renderer in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier does not disable RST's local file inclusion, which allows privileged authenticated users to read local files via a crafted module description. El procesador de descripción de módulos en Odoo Community versión 11.0 y versiones anteriores y Odoo Enterprise versión 11.0 y versiones anteriores no deshabilita la inclusión de archivos locales de RST, lo que permite a los usuarios autenticados privilegiados leer... • https://github.com/odoo/odoo/commits/master • CWE-732: Incorrect Permission Assignment for Critical Resource •