中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
lib/client.js:560GitHub
560dangerouslySetInnerHTML
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
面向 dsh-better-sidebar 扩展的 Markdown 侧边栏预览与源码编辑器,支持块级和文本选区批注,并可将批注作为结构化修改请求发送到对话框。
在 16 个文件中有 2 项有效发现(置信度 ≥ 中)。
560dangerouslySetInnerHTML
109dangerouslySetInnerHTML
[](https://dshmod.com/plugins/3361805598-gif-dsh-md-annotator)