CVE-2018-14866
https://notcve.org/view.php?id=CVE-2018-14866
Incorrect access control in the TransientModel framework in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier allows authenticated attackers to access data in transient records that they do not own by making an RPC call before garbage collection occurs. El control de acceso incorrecto en el marco de TransientModel en Odoo Community 11.0 y versiones anteriores y Odoo Enterprise 11.0 y versiones anteriores permite que los atacantes identificados accedan a datos en registros transitorios que no poseen al realizar una llamada RPC antes de que se produzca la recolección de basura. • https://github.com/odoo/odoo/issues/32509 • CWE-732: Incorrect Permission Assignment for Critical Resource •
CVE-2018-14867
https://notcve.org/view.php?id=CVE-2018-14867
Incorrect access control in the portal messaging system in Odoo Community 9.0 and 10.0 and Odoo Enterprise 9.0 and 10.0 allows remote attackers to post messages on behalf of customers, and to guess document attribute values, via crafted parameters. El control de acceso incorrecto en el sistema de mensajería del portal en Odoo Community versiones 9.0 y 10.0 y Odoo Enterprise versiones 9.0 y 10.0 permite a los atacantes remotos publicar mensajes en nombre de los clientes y adivinar los valores de los atributos de los documentos, a través de parámetros diseñados. • https://github.com/odoo/odoo/commits/master https://github.com/odoo/odoo/issues/32503 • CWE-284: Improper Access Control •
CVE-2018-14868
https://notcve.org/view.php?id=CVE-2018-14868
Incorrect access control in the Password Encryption module in Odoo Community 9.0 and Odoo Enterprise 9.0 allows authenticated users to change the password of other users without knowing their current password via a crafted RPC call. Un control de acceso incorrecto en el módulo de cifrado de las contraseñas en Odoo Community versión 9.0 y Odoo Enterprise versión 9.0 permite a los atacantes autenticados cambiar la contraseña de otros usuarios sin conocer su contraseña actual mediante una llamada RPC manipulada. • https://github.com/odoo/odoo/commits/master https://github.com/odoo/odoo/issues/32507 • CWE-287: Improper Authentication •
CVE-2018-14886
https://notcve.org/view.php?id=CVE-2018-14886
The module-description renderer in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier does not disable RST's local file inclusion, which allows privileged authenticated users to read local files via a crafted module description. El procesador de descripción de módulos en Odoo Community versión 11.0 y versiones anteriores y Odoo Enterprise versión 11.0 y versiones anteriores no deshabilita la inclusión de archivos locales de RST, lo que permite a los usuarios autenticados privilegiados leer archivos locales a través de una descripción de módulo manipulada. • https://github.com/odoo/odoo/commits/master https://github.com/odoo/odoo/issues/32513 • CWE-732: Incorrect Permission Assignment for Critical Resource •
CVE-2018-14887
https://notcve.org/view.php?id=CVE-2018-14887
Improper Host header sanitization in the dbfilter routing component in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier allows a remote attacker to deny access to the service and to disclose database names via a crafted request. Un saneamiento inadecuado de la cabecera Host en el componente de enrutamiento dbfilter en Odoo Community versión 11.0 y versiones anteriores y Odoo Enterprise versión 11.0 y anteriores permite que los atacantes remotos denieguen el acceso al servicio y revelar los nombres de base de datos mediante una petición creada. • https://github.com/odoo/odoo/commits/master https://github.com/odoo/odoo/issues/32511 • CWE-20: Improper Input Validation •