中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
index.js:670GitHub
670document.write(
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
读取网页返回干净正文:中文编码自动识别(GBK/GB2312/UTF-8/Big5)、噪音过滤、紧凑文本/Markdown、offset 续读、可选 SPA 渲染、批量读取与整站爬取。
在 12 个文件中有 5 项有效发现(置信度 ≥ 中)。
670document.write(
43.innerHTML =
54.innerHTML =
[](https://dshmod.com/plugins/2672243194-dsh-read-url)