高HT-RUNTIME-001动态代码执行
置信度 高L2 · 静态分析
src/vendor/pdfjs/pdf.min.js:22GitHub 22new Function(
规则备注 · 动态执行与编码解码出现在同一语句,是典型的载荷隐藏模式
模型研判功能所需
该行是Mozilla pdf.js官方压缩包的入口行(webpack UMD封装),new Function出现在知名开源PDF渲染库内部而非插件自写载荷隐藏代码,用于支持文件预览功能。
动态字符串在插件权限下变成代码,使静态审查和输入边界难以成立。
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
高HT-RUNTIME-001动态代码执行
置信度 高L2 · 静态分析
src/vendor/pdfjs/pdf.min.js:22GitHub 22eval(
规则备注 · 动态执行与编码解码出现在同一语句,是典型的载荷隐藏模式
模型研判功能所需
同一压缩文件第22行内的eval匹配来自Mozilla pdf.js库自身实现,是PDF预览所需的第三方库标准代码,非插件自定义远程载荷执行。
动态字符串在插件权限下变成代码,使静态审查和输入边界难以成立。
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
1053dangerouslySetInnerHTML
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
src/client/preview.js:229GitHub 229dangerouslySetInnerHTML
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
404.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
422.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-RUNTIME-001动态代码执行
置信度 中L2 · 静态分析
15new Function(
模型研判功能所需
new Function仅用于把本地随包分发的host.js文本包装成函数并调用,读取的是插件自身文件而非远程/用户输入,用于兼容cordis动态与静态加载两种模式。
动态字符串在插件权限下变成代码,使静态审查和输入边界难以成立。
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
低置信度命中 1 项 · 不计入结论展开
高HT-OBFUSCATION-001源码呈现混淆或载荷隐藏特征
置信度 低L2 · 静态分析
src/vendor/pdfjs/pdf.min.js:22GitHub 22Buffer.from(t),i=require(
规则备注 · 已命名为压缩产物
修复建议以可读源码分发;若必须打包,请提供可复现构建与 source map。