中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
lib/client.js:288GitHub
288.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
把 DSH Web 会话消息中的 Mermaid 代码围栏渲染为惰性加载的 SVG 图表,严格消毒并跟随明暗主题。
在 35 个文件中有 6 项有效发现(置信度 ≥ 中)。
288.innerHTML =
276.innerHTML =
29.innerHTML =
29.innerHTML =
118.innerHTML =
306.innerHTML =
139.innerHTML =
600.innerHTML =
74.innerHTML =
[](https://dshmod.com/plugins/aks1st-dsh-mermaid)