{"api_version":"1","generated_at":"2026-07-23T13:13:45+00:00","cve":"CVE-2018-15634","urls":{"html":"https://cve.report/CVE-2018-15634","api":"https://cve.report/api/cve/CVE-2018-15634.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2018-15634","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2018-15634"},"summary":{"title":"CVE-2018-15634","description":"Cross-site scripting (XSS) issue in attachment management in Odoo Community 14.0 and earlier and Odoo Enterprise 14.0 and earlier, allows remote attackers to inject arbitrary web script in the browser of a victim via a crafted link.","state":"PUBLIC","assigner":"security@odoo.com","published_at":"2020-12-22 17:15:00","updated_at":"2020-12-22 19:55:00"},"problem_types":["CWE-79"],"metrics":[],"references":[{"url":"https://github.com/odoo/odoo/issues/63702","name":"https://github.com/odoo/odoo/issues/63702","refsource":"MISC","tags":["Patch","Third Party Advisory"],"title":"[SEC] CVE-2018-15634 - Affects: Odoo 14.0 and earlier (Community an... · Issue #63702 · odoo/odoo · GitHub","mime":"text/html","httpstatus":"200","archivestatus":"404"},{"url":"https://www.cve.org/CVERecord?id=CVE-2018-15634","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2018-15634","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[{"source":"LEGACY","value":"Nathanael ROTA (Capgemini)","lang":""},{"source":"LEGACY","value":"Alessandro Innocenti","lang":""}],"nvd_cpes":[{"cve_year":"2018","cve_id":"15634","vulnerable":"1","versionEndIncluding":"14.0","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"odoo","cpe5":"odoo","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"community","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2018","cve_id":"15634","vulnerable":"1","versionEndIncluding":"14.0","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"odoo","cpe5":"odoo","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"enterprise","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"data_type":"CVE","data_format":"MITRE","data_version":"4.0","CVE_data_meta":{"ID":"CVE-2018-15634","ASSIGNER":"security@odoo.com","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"Odoo Community","version":{"version_data":[{"version_affected":"<=","version_value":"14.0"}]}},{"product_name":"Odoo Enterprise","version":{"version_data":[{"version_affected":"<=","version_value":"14.0"}]}}]},"vendor_name":"Odoo"}]}},"credit":[{"lang":"eng","value":"Nathanael ROTA (Capgemini)"},{"lang":"eng","value":"Alessandro Innocenti"}],"description":{"description_data":[{"lang":"eng","value":"Cross-site scripting (XSS) issue in attachment management in Odoo Community 14.0 and earlier and Odoo Enterprise 14.0 and earlier, allows remote attackers to inject arbitrary web script in the browser of a victim via a crafted link."}]},"impact":{"cvss":{"attackComplexity":"LOW","attackVector":"NETWORK","availabilityImpact":"NONE","baseScore":7.1,"baseSeverity":"HIGH","confidentialityImpact":"HIGH","integrityImpact":"LOW","privilegesRequired":"NONE","scope":"UNCHANGED","userInteraction":"REQUIRED","vectorString":" CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N","version":"3.0"}},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"CWE-79 Cross-site Scripting (XSS)"}]}]},"references":{"reference_data":[{"refsource":"MISC","url":"https://github.com/odoo/odoo/issues/63702","name":"https://github.com/odoo/odoo/issues/63702"}]},"source":{"advisory":"ODOO-SA-2020-12-02","discovery":"EXTERNAL"}},"nvd":{"publishedDate":"2020-12-22 17:15:00","lastModifiedDate":"2020-12-22 19:55:00","problem_types":["CWE-79"],"metrics":{"baseMetricV3":{"cvssV3":{"version":"3.1","vectorString":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"NONE","userInteraction":"REQUIRED","scope":"CHANGED","confidentialityImpact":"LOW","integrityImpact":"LOW","availabilityImpact":"NONE","baseScore":6.1,"baseSeverity":"MEDIUM"},"exploitabilityScore":2.8,"impactScore":2.7},"baseMetricV2":{"cvssV2":{"version":"2.0","vectorString":"AV:N/AC:M/Au:N/C:N/I:P/A:N","accessVector":"NETWORK","accessComplexity":"MEDIUM","authentication":"NONE","confidentialityImpact":"NONE","integrityImpact":"PARTIAL","availabilityImpact":"NONE","baseScore":4.3},"severity":"MEDIUM","exploitabilityScore":8.6,"impactScore":2.9,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":true}},"configurations":{"CVE_data_version":"4.0","nodes":[{"operator":"OR","children":[],"cpe_match":[{"vulnerable":true,"cpe23Uri":"cpe:2.3:a:odoo:odoo:*:*:*:*:community:*:*:*","versionEndIncluding":"14.0","cpe_name":[]},{"vulnerable":true,"cpe23Uri":"cpe:2.3:a:odoo:odoo:*:*:*:*:enterprise:*:*:*","versionEndIncluding":"14.0","cpe_name":[]}]}]}},"legacy_mitre":{"record":{"CveYear":"2018","CveId":"15634","Ordinal":"132411","Title":"CVE-2018-15634","CVE":"CVE-2018-15634","Year":"2018"},"notes":[{"CveYear":"2018","CveId":"15634","Ordinal":"1","NoteData":"Cross-site scripting (XSS) issue in attachment management in Odoo Community 14.0 and earlier and Odoo Enterprise 14.0 and earlier, allows remote attackers to inject arbitrary web script in the browser of a victim via a crafted link.","Type":"Description","Title":null},{"CveYear":"2018","CveId":"15634","Ordinal":"2","NoteData":"2020-12-22","Type":"Other","Title":"Published"},{"CveYear":"2018","CveId":"15634","Ordinal":"3","NoteData":"2020-12-22","Type":"Other","Title":"Modified"}]}}}