CVE-2018-14864
https://notcve.org/view.php?id=CVE-2018-14864
Incorrect access control in asset bundles in Odoo Community 9.0 through 11.0 and earlier and Odoo Enterprise 9.0 through 11.0 and earlier allows remote authenticated users to inject arbitrary web script via a crafted attachment. El control de acceso incorrecto en los paquetes de activos en Odoo Community 9.0 a 11.0 y anteriores y Odoo Enterprise 9.0 a 11.0 y anteriores permite a los usuarios identificados remotamente inyectar un script web arbitrario a través de un adjunto diseñado. • https://github.com/odoo/odoo/issues/32502 • CWE-284: Improper Access Control •
CVE-2017-5871
https://notcve.org/view.php?id=CVE-2017-5871
Odoo Version <= 8.0-20160726 and Version 9 is affected by: CWE-601: Open redirection. The impact is: obtain sensitive information (remote). Odoo Versión <= 8.0-20160726 y Versión 9, es afectada por: CWE-601: Redirección abierta. El impacto es: obtener información confidencial (remota). • https://sysdream.com/news/lab/2017-11-20-cve-2017-5871-odoo-url-redirection-to-distrusted-site-open-redirect https://www.odoo.com • CWE-601: URL Redirection to Untrusted Site ('Open Redirect') •
CVE-2018-15631
https://notcve.org/view.php?id=CVE-2018-15631
Improper access control in the Discuss App of Odoo Community 12.0 and earlier, and Odoo Enterprise 12.0 and earlier allows remote authenticated attackers to e-mail themselves arbitrary files from the database, via a crafted RPC request. El control de acceso inadecuado en la aplicación de discusión de Odoo Community 12.0 y anterior, y Odoo Enterprise 12.0 y anterior permite a los atacantes identificados remotos enviarse por correo electrónico archivos arbitrarios de la base de datos, a través de una petición RPC diseñada. • https://github.com/odoo/odoo/issues/32516 https://www.excellium-services.com/cert-xlm-advisory/cve-2018-15631 • CWE-284: Improper Access Control •
CVE-2018-15635
https://notcve.org/view.php?id=CVE-2018-15635
Cross-site scripting vulnerability in the Discuss App of Odoo Community 12.0 and earlier, and Odoo Enterprise 12.0 and earlier allows remote attackers to inject arbitrary web script in the browser of an internal user of the system by tricking them into inviting a follower on a document with a crafted name. La vulnerabilidad de tipo Cross-site scripting en la aplicación Discuss de Odoo Community versión 12.0 y anteriores, y Odoo Enterprise versión 12.0 y anteriores, permite a los atacantes remotos inyectar un script web arbitrario en el navegador de un usuario interno del sistema engañándolos para que inviten a un seguidor de un documento con un nombre creado. • https://github.com/odoo/odoo/issues/32515 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2017-10805
https://notcve.org/view.php?id=CVE-2017-10805
In Odoo 8.0, Odoo Community Edition 9.0 and 10.0, and Odoo Enterprise Edition 9.0 and 10.0, incorrect access control on OAuth tokens in the OAuth module allows remote authenticated users to hijack OAuth sessions of other users. En Odoo versión 8.0, Odoo Community Edition versiones 9.0 y 10.0, y Odoo Enterprise Edition versiones 9.0 y 10.0, un control de acceso incorrecto en los tokens OAuth en el módulo OAuth permite a los usuarios identificados secuestrar las sesiones OAuth de otros usuarios. • https://github.com/odoo/odoo/issues/17921 • CWE-863: Incorrect Authorization •