中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
.dsh-plugin/client/index.mjs:158GitHub
158.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
可扩展回答状态宠物,内置蓝鲸、橘猫和银渐层猫主题;按会话实时展示回答进度、模型动作与工具调用轨迹、token、输出速率与耗时,并支持多会话状态卡片展开和收起。
在 22 个文件中有 4 项有效发现(置信度 ≥ 中)。
158.innerHTML =
188.innerHTML =
[](https://dshmod.com/plugins/nanki-nn-dsh-answer-pet)