
CVE-2018-15640
https://notcve.org/view.php?id=CVE-2018-15640
09 Apr 2019 — Improper access control in the Helpdesk App of Odoo Enterprise 10.0 through 12.0 allows remote authenticated attackers to obtain elevated privileges via a crafted request. El control de acceso inapropiado en la aplicación Helpdesk de Odoo Enterprise versión 10.0 hasta la 12.0, permite que los atacantes autenticados remotos puedan obtener privilegios elevados por medio de una petición creada. • https://github.com/odoo/odoo/issues/32514 • CWE-284: Improper Access Control CWE-863: Incorrect Authorization •

CVE-2018-15631
https://notcve.org/view.php?id=CVE-2018-15631
09 Apr 2019 — Improper access control in the Discuss App of Odoo Community 12.0 and earlier, and Odoo Enterprise 12.0 and earlier allows remote authenticated attackers to e-mail themselves arbitrary files from the database, via a crafted RPC request. El control de acceso inadecuado en la aplicación de discusión de Odoo Community 12.0 y anterior, y Odoo Enterprise 12.0 y anterior permite a los atacantes identificados remotos enviarse por correo electrónico archivos arbitrarios de la base de datos, a través de una petición... • https://github.com/odoo/odoo/issues/32516 • CWE-284: Improper Access Control •

CVE-2018-15635
https://notcve.org/view.php?id=CVE-2018-15635
09 Apr 2019 — Cross-site scripting vulnerability in the Discuss App of Odoo Community 12.0 and earlier, and Odoo Enterprise 12.0 and earlier allows remote attackers to inject arbitrary web script in the browser of an internal user of the system by tricking them into inviting a follower on a document with a crafted name. La vulnerabilidad de tipo Cross-site scripting en la aplicación Discuss de Odoo Community versión 12.0 y anteriores, y Odoo Enterprise versión 12.0 y anteriores, permite a los atacantes remotos inyectar u... • https://github.com/odoo/odoo/issues/32515 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVE-2017-10803 – Odoo CRM 10.0 - Code Execution
https://notcve.org/view.php?id=CVE-2017-10803
04 Jul 2017 — In Odoo 8.0, Odoo Community Edition 9.0 and 10.0, and Odoo Enterprise Edition 9.0 and 10.0, insecure handling of anonymization data in the Database Anonymization module allows remote authenticated privileged users to execute arbitrary Python code, because unpickle is used. En Odoo versión 8.0, Odoo Community Edition versiones 9.0 y 10.0, y Odoo Enterprise Edition versiones 9.0 y 10.0, el manejo no seguro de datos de anonimización en el módulo de Anonimización de Base de Datos permite que los usuarios privil... • https://www.exploit-db.com/exploits/44064 • CWE-502: Deserialization of Untrusted Data •

CVE-2017-10804
https://notcve.org/view.php?id=CVE-2017-10804
04 Jul 2017 — In Odoo 8.0, Odoo Community Edition 9.0 and 10.0, and Odoo Enterprise Edition 9.0 and 10.0, remote attackers can bypass authentication under certain circumstances because parameters containing 0x00 characters are truncated before reaching the database layer. This occurs because Psycopg 2.x before 2.6.3 is used. En Odoo versión 8.0, Odoo Community Edition versiones 9.0 y 10.0, y Odoo Community Edition versiones 9.0 y 10.0, los atacantes remotos pueden omitir la identificación bajo ciertas circunstancias porq... • http://initd.org/psycopg/docs/news.html#what-s-new-in-psycopg-2-6-3 • CWE-306: Missing Authentication for Critical Function •

CVE-2017-10805
https://notcve.org/view.php?id=CVE-2017-10805
04 Jul 2017 — In Odoo 8.0, Odoo Community Edition 9.0 and 10.0, and Odoo Enterprise Edition 9.0 and 10.0, incorrect access control on OAuth tokens in the OAuth module allows remote authenticated users to hijack OAuth sessions of other users. En Odoo versión 8.0, Odoo Community Edition versiones 9.0 y 10.0, y Odoo Enterprise Edition versiones 9.0 y 10.0, un control de acceso incorrecto en los tokens OAuth en el módulo OAuth permite a los usuarios identificados secuestrar las sesiones OAuth de otros usuarios. • https://github.com/odoo/odoo/issues/17921 • CWE-863: Incorrect Authorization •

CVE-2017-9416
https://notcve.org/view.php?id=CVE-2017-9416
03 Jun 2017 — Directory traversal vulnerability in tools.file_open in Odoo 8.0, 9.0, and 10.0 allows remote authenticated users to read arbitrary local files readable by the Odoo service. Una vulnerabilidad de salto de directorio en tools.file_open en Odoo versiones 8.0, 9.0 y 10.0, permite a los usuarios autenticados remotos leer archivos locales arbitrarios legibles por el servicio de Odoo. • https://github.com/odoo/odoo/issues/17394 • CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') •