中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
src/client/sidebar-entry.ts:54GitHub
54.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
面向 DSH Web GUI 的 AI 生图插件:通过可配置的 OpenAI 兼容端点(gpt-image-2 / gpt-image-1 / dall-e-3)实现文生图与图生图,提供 api_url/api_key 设置卡片与侧边栏分栏生图工作台。
在 37 个文件中有 2 项有效发现(置信度 ≥ 中)。
54.innerHTML =
3node:child_process
406vm.runInNewContext(
同上,line 540 同样出自 smoke.mjs 测试脚本,用 jsdom 沙箱回归测试客户端 bundle 的 UI 注册逻辑,不在插件实际运行路径中,不构成运行时风险。
540vm.runInNewContext(
同上,line 540 同样出自 smoke.mjs 测试脚本,用 jsdom 沙箱回归测试客户端 bundle 的 UI 注册逻辑,不在插件实际运行路径中,不构成运行时风险。
[](https://dshmod.com/plugins/dickpy-dsh-imagegen)