中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
lib/client.js:577GitHub
577.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
DSH Web UI 移动端适配:窄屏下侧边栏变为贴合内容的 overlay 抽屉、会话独占全宽,设置面板改为近全宽 sheet。
在 42 个文件中有 5 项有效发现(置信度 ≥ 中)。
577.innerHTML =
699.innerHTML =
246.innerHTML =
364.innerHTML =
7node:child_process
[](https://dshmod.com/plugins/mexiaosqwq-dsh-web-mobile)