中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
mimo/ui.html:442GitHub
442.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
官方 Web UI 的安全远程接入:带认证的局域网/隧道网关,QR + HMAC 一次性配对、按设备吊销,mDNS 发现,附 fork_session 会话分叉工具。
在 60 个文件中有 3 项有效发现(置信度 ≥ 中)。
442.innerHTML =
458.innerHTML =
10Buffer.from('dsh:s3cret').toString('base64')}` /** Minimal DSH-shaped upstream: host.describe RPC + host event SSE stream. */ function startDshUpstream(describeVal
204new Function(
6new Function(
[](https://dshmod.com/plugins/botonj-dsh-remote-link)