
CVE-2018-14866
https://notcve.org/view.php?id=CVE-2018-14866
03 Jul 2019 — Incorrect access control in the TransientModel framework in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier allows authenticated attackers to access data in transient records that they do not own by making an RPC call before garbage collection occurs. El control de acceso incorrecto en el marco de TransientModel en Odoo Community 11.0 y versiones anteriores y Odoo Enterprise 11.0 y versiones anteriores permite que los atacantes identificados accedan a datos en registros transitorios que... • https://github.com/odoo/odoo/issues/32509 • CWE-732: Incorrect Permission Assignment for Critical Resource •

CVE-2018-14867
https://notcve.org/view.php?id=CVE-2018-14867
28 Jun 2019 — Incorrect access control in the portal messaging system in Odoo Community 9.0 and 10.0 and Odoo Enterprise 9.0 and 10.0 allows remote attackers to post messages on behalf of customers, and to guess document attribute values, via crafted parameters. El control de acceso incorrecto en el sistema de mensajería del portal en Odoo Community versiones 9.0 y 10.0 y Odoo Enterprise versiones 9.0 y 10.0 permite a los atacantes remotos publicar mensajes en nombre de los clientes y adivinar los valores de los atributo... • https://github.com/odoo/odoo/commits/master • CWE-284: Improper Access Control •

CVE-2018-14868
https://notcve.org/view.php?id=CVE-2018-14868
28 Jun 2019 — Incorrect access control in the Password Encryption module in Odoo Community 9.0 and Odoo Enterprise 9.0 allows authenticated users to change the password of other users without knowing their current password via a crafted RPC call. Un control de acceso incorrecto en el módulo de cifrado de las contraseñas en Odoo Community versión 9.0 y Odoo Enterprise versión 9.0 permite a los atacantes autenticados cambiar la contraseña de otros usuarios sin conocer su contraseña actual mediante una llamada RPC manipulad... • https://github.com/odoo/odoo/commits/master • CWE-287: Improper Authentication •

CVE-2018-14886
https://notcve.org/view.php?id=CVE-2018-14886
28 Jun 2019 — The module-description renderer in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier does not disable RST's local file inclusion, which allows privileged authenticated users to read local files via a crafted module description. El procesador de descripción de módulos en Odoo Community versión 11.0 y versiones anteriores y Odoo Enterprise versión 11.0 y versiones anteriores no deshabilita la inclusión de archivos locales de RST, lo que permite a los usuarios autenticados privilegiados leer... • https://github.com/odoo/odoo/commits/master • CWE-732: Incorrect Permission Assignment for Critical Resource •

CVE-2018-14887
https://notcve.org/view.php?id=CVE-2018-14887
28 Jun 2019 — Improper Host header sanitization in the dbfilter routing component in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier allows a remote attacker to deny access to the service and to disclose database names via a crafted request. Un saneamiento inadecuado de la cabecera Host en el componente de enrutamiento dbfilter en Odoo Community versión 11.0 y versiones anteriores y Odoo Enterprise versión 11.0 y anteriores permite que los atacantes remotos denieguen el acceso al servicio y revelar l... • https://github.com/odoo/odoo/commits/master • CWE-20: Improper Input Validation •

CVE-2017-5871
https://notcve.org/view.php?id=CVE-2017-5871
22 May 2019 — Odoo Version <= 8.0-20160726 and Version 9 is affected by: CWE-601: Open redirection. The impact is: obtain sensitive information (remote). Odoo Versión <= 8.0-20160726 y Versión 9, es afectada por: CWE-601: Redirección abierta. El impacto es: obtener información confidencial (remota). • https://sysdream.com/news/lab/2017-11-20-cve-2017-5871-odoo-url-redirection-to-distrusted-site-open-redirect • CWE-601: URL Redirection to Untrusted Site ('Open Redirect') •

CVE-2018-15635
https://notcve.org/view.php?id=CVE-2018-15635
09 Apr 2019 — Cross-site scripting vulnerability in the Discuss App of Odoo Community 12.0 and earlier, and Odoo Enterprise 12.0 and earlier allows remote attackers to inject arbitrary web script in the browser of an internal user of the system by tricking them into inviting a follower on a document with a crafted name. La vulnerabilidad de tipo Cross-site scripting en la aplicación Discuss de Odoo Community versión 12.0 y anteriores, y Odoo Enterprise versión 12.0 y anteriores, permite a los atacantes remotos inyectar u... • https://github.com/odoo/odoo/issues/32515 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVE-2018-15631
https://notcve.org/view.php?id=CVE-2018-15631
09 Apr 2019 — Improper access control in the Discuss App of Odoo Community 12.0 and earlier, and Odoo Enterprise 12.0 and earlier allows remote authenticated attackers to e-mail themselves arbitrary files from the database, via a crafted RPC request. El control de acceso inadecuado en la aplicación de discusión de Odoo Community 12.0 y anterior, y Odoo Enterprise 12.0 y anterior permite a los atacantes identificados remotos enviarse por correo electrónico archivos arbitrarios de la base de datos, a través de una petición... • https://github.com/odoo/odoo/issues/32516 • CWE-284: Improper Access Control •

CVE-2017-10804
https://notcve.org/view.php?id=CVE-2017-10804
04 Jul 2017 — In Odoo 8.0, Odoo Community Edition 9.0 and 10.0, and Odoo Enterprise Edition 9.0 and 10.0, remote attackers can bypass authentication under certain circumstances because parameters containing 0x00 characters are truncated before reaching the database layer. This occurs because Psycopg 2.x before 2.6.3 is used. En Odoo versión 8.0, Odoo Community Edition versiones 9.0 y 10.0, y Odoo Community Edition versiones 9.0 y 10.0, los atacantes remotos pueden omitir la identificación bajo ciertas circunstancias porq... • http://initd.org/psycopg/docs/news.html#what-s-new-in-psycopg-2-6-3 • CWE-306: Missing Authentication for Critical Function •

CVE-2017-10805
https://notcve.org/view.php?id=CVE-2017-10805
04 Jul 2017 — In Odoo 8.0, Odoo Community Edition 9.0 and 10.0, and Odoo Enterprise Edition 9.0 and 10.0, incorrect access control on OAuth tokens in the OAuth module allows remote authenticated users to hijack OAuth sessions of other users. En Odoo versión 8.0, Odoo Community Edition versiones 9.0 y 10.0, y Odoo Enterprise Edition versiones 9.0 y 10.0, un control de acceso incorrecto en los tokens OAuth en el módulo OAuth permite a los usuarios identificados secuestrar las sesiones OAuth de otros usuarios. • https://github.com/odoo/odoo/issues/17921 • CWE-863: Incorrect Authorization •