中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
src/client.js:483GitHub
483.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
在 Web UI 与桌面客户端中删除 DSH 会话:头部危险按钮 + 会话行菜单项,风险确认弹窗,宿主端点与 agent 工具同步清理会话日志、投影缓存与工作区记账。
在 5 个文件中有 1 项有效发现(置信度 ≥ 中)。
483.innerHTML =
[](https://dshmod.com/plugins/lsz-asd-dsh-plugin-session-delete)