中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
client/client.js:341GitHub
341.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
Web UI 免费语音闭环:浏览器语音识别输入(实时中间结果上屏)+ 助手回复朗读与自动朗读,零配置、免 API key。
在 10 个文件中有 6 项有效发现(置信度 ≥ 中)。
341.innerHTML =
264.innerHTML =
270.innerHTML =
195.innerHTML =
[](https://dshmod.com/plugins/fuzzysoul-dsh-chatvoice)