![[slick]sg](/faces/sg/slick.gif)
勁UP陰毛論推測:
份LIST就應該係E單野到整出黎
https://forum.hkgolden.com/thread/5798846/page/1追返個POST大家就會睇到以前既會員點講解個漏洞係可以偷到份LIST既資料
如果呢個bug咁耐都唔fix,admin又走去bam人既好
好難估計有冇小學雞會整個profile病毒,一入去佢個profile就會set埋自己個profile有病毒js
仲要個js會偷cookie上面既email + userId再send去server
咁樣會令個小學雞好易起到晒人地底,
又或者佢會set up個server無限入錯人地password 5次以上,搞到人地永遠都要24後再登入
![[shocking]](/faces/shocking.gif)
最近比較嚴重既係wordpress XSS
係backdoor黎 如果admin入到個POST到 果個人就直接拎到admin權限
同埋高登有BUG 係因為佢仲用緊成10年前既ASP CODE 再加上admin唔向左走向右走fix 先會咁向左走向右走多BUG
比如: 有人偷左你既高登cookie 你都唔會知啦
除非佢用左你既cookie開POST呀etc 你先會知有人拎到你D資料
點解高登咁向左走向右走危險架

一陣又發現bug可能
![[sosad]](/faces/sosad.gif)
實有啦
有巴打都話其實好多問題
![[banghead]](/faces/banghead.gif)
仲有大把reflected xss,有巴打想玩野,可以係j圖post 放張死圖,張死圖可以redirect去問題網址,再偷cookie
persistent xss希望唔好再有,雖然呢個好接近,但係都未研究到 ->
http://
你睇返個POST就可以見到15年5月3日當時既ADMIN就已經PATCH左個漏洞唔比人玩SCRIPT 符合返個LIST既資料只係去到15年年中
而點解會有人唔中就可能係當時冇上高登或者好彩冇入到有人用BUG既POST
所以最後勁估就係:
15年有人/組織用BUG係唔同POST到落SCRIPT拎左會員或ADMIN既COOKIES 最後成功拎左份LIST
而條友/組織就拎住份LIST直到今年放上網賣 而點解會賣就個人估計19年高登做左一次改密碼令到LIST上面既大部份資料過晒期同登入唔到 所以持有人就拎上網平賣
最後份LIST因為高登過氣冇咩人買所以就上高登爆出黎炒熱單野引人買
而賣個條友同所謂馬來西亞人都係同一條友黎