中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
lib/client.js:125GitHub
125.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
DSH Web UI 的 Steam 创意工坊式插件商店:浏览、搜索并一键安装社区插件,支持镜像加速、进度 UI、安全检测与中文描述。
在 22 个文件中有 13 项有效发现(置信度 ≥ 中)。
125.innerHTML =
64"prepare": "tsdown"
92.innerHTML =
13!!js dshHomePath('dsh-workshop/registry.json')
18!!js dshHomePath('dsh-workshop/registry.json')
1node:child_process
1709node:child_process
2node:child_process
113node:child_process
5node:child_process
309node:child_process
12node:child_process
136node:child_process
[](https://dshmod.com/plugins/loguhan-dsh-workshop)