中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
lib/client.js:167GitHub
167.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
酒馆管理原生面板:多角色卡、多世界书、多预设与会话级隔离,记忆总结与角色关系网,剧情选项一键发送,另有 NSFW 成人模式。
在 11 个文件中有 4 项有效发现(置信度 ≥ 中)。
167.innerHTML =
456.innerHTML =
545.innerHTML =
2020node:child_process
232.innerHTML =
[](https://dshmod.com/plugins/chen731215-dev-dsh-tavern)