中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
lib/client.js:476GitHub
476dangerouslySetInnerHTML
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
把 Markdown 渲染为自包含的独立 HTML 页面:提供在 headless 配置下同样可用的 `md_html_render` 工具,以及在网页端浏览、预览、编辑并导出本地 `.md` 文件的抽屉;两个入口共用同一个渲染器,无运行时依赖。
在 14 个文件中有 1 项有效发现(置信度 ≥ 中)。
476dangerouslySetInnerHTML
12execFileSync
12node:child_process
53new Function(
29new Function(
38new Function(
[](https://dshmod.com/plugins/lesliewylie-dsh-md-preview)