中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
src/client/paw-icon.ts:64GitHub
64.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
DSH Web GUI 的 Live2D 桌宠悬浮层:镜像 agent 思考/空闲/出错/完成/待审批状态,配动画与气泡,支持分部位触摸反应、拖动停靠、切换人设,以及通过 URL 或本地路径加载自定义模型。
在 52 个文件中有 1 项有效发现(置信度 ≥ 中)。
64.innerHTML =
8new Function(
8new Function(
8.innerHTML=
8.innerHTML=
80"prepare": "npm run build"
[](https://dshmod.com/plugins/cyanfish-x-dsh-live2d-pets)