中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
src/index.js:831GitHub
831.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
dsh 插件商店:npm 权威目录 + awesome 精选(550+ 插件、11 分类)、dsh 字段质量验证、官方 `dsh plugin add/remove` 一键安装,侧边栏与设置页入口。
在 11 个文件中有 5 项有效发现(置信度 ≥ 中)。
831.innerHTML =
866.innerHTML =
20node:child_process
16spawnSync
16node:child_process
[](https://dshmod.com/plugins/huguangyu666-dsh-store)