CVE-2018-14860
https://notcve.org/view.php?id=CVE-2018-14860
Improper sanitization of dynamic user expressions in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier allows authenticated privileged users to escape from the dynamic expression sandbox and execute arbitrary code on the hosting system. El saneamiento inadecuado de las expresiones de usuario dinámicas en Odoo Community versión 11.0 y versiones anteriores y Odoo Enterprise versión 11.0 y versiones anteriores permite a los usuarios con privilegios autenticados un escape de sanbox de expresiones dinámicas y ejecutar código arbitrario en el sistema de alojamiento. • https://github.com/odoo/odoo/issues/32505 • CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') •
CVE-2018-14861
https://notcve.org/view.php?id=CVE-2018-14861
Improper data access control in Odoo Community 10.0 and 11.0 and Odoo Enterprise 10.0 and 11.0 allows authenticated users to perform a CSV export of the secure hashed passwords of other users. El control de acceso a los datos indebidos en Odoo Community versión 10.0 y versión 11.0 y Odoo Enterprise versión 10.0 y versión 11.0 permite a los usuarios autenticados realizar una exportación CSV de las contraseñas seguras de hash de otros usuarios. • https://github.com/odoo/odoo/issues/32506 • CWE-732: Incorrect Permission Assignment for Critical Resource •
CVE-2018-14862
https://notcve.org/view.php?id=CVE-2018-14862
Incorrect access control in the mail templating system in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier allows authenticated internal users to delete arbitrary menuitems via a crafted RPC request. Un control de acceso incorrecto en el sistema de plantillas de correo en Odoo Community versión 11.0 y versiones anteriores y Odoo Enterprise versión 11.0 y versiones anteriores permite a los usuarios internos autenticados eliminar menuitems arbitrarios a través de una solicitud RPC diseñada. • https://github.com/odoo/odoo/issues/32504 • CWE-732: Incorrect Permission Assignment for Critical Resource •
CVE-2018-14863
https://notcve.org/view.php?id=CVE-2018-14863
Incorrect access control in the RPC framework in Odoo Community 8.0 through 11.0 and Odoo Enterprise 9.0 through 11.0 allows authenticated users to call private functions via RPC. El control de acceso incorrecto en el marco de RPC en Odoo Community 8.0 a 11.0 y Odoo Enterprise 9.0 a 11.0 permite a los usuarios identificados llamar a funciones privadas a través de RPC. • https://github.com/odoo/odoo/issues/32508 • CWE-284: Improper Access Control •
CVE-2018-14864
https://notcve.org/view.php?id=CVE-2018-14864
Incorrect access control in asset bundles in Odoo Community 9.0 through 11.0 and earlier and Odoo Enterprise 9.0 through 11.0 and earlier allows remote authenticated users to inject arbitrary web script via a crafted attachment. El control de acceso incorrecto en los paquetes de activos en Odoo Community 9.0 a 11.0 y anteriores y Odoo Enterprise 9.0 a 11.0 y anteriores permite a los usuarios identificados remotamente inyectar un script web arbitrario a través de un adjunto diseñado. • https://github.com/odoo/odoo/issues/32502 • CWE-284: Improper Access Control •