中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
bin/rescue-daemon.mjs:110GitHub
110.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
插件管理器与救砖中心:按必要程度分组启停、多更新源(npm / 插件超市 / GitHub)、浏览器下载优先与目录自动安装、P2P 兜底、启动前自检与坏包隔离。
在 38 个文件中有 12 项有效发现(置信度 ≥ 中)。
| 宿主行 id | 级别 | 改动 | 含义 |
|---|---|---|---|
| ui-settings-plugin-inventory | 常规 | disabled: true | 关闭 ui-settings-plugin-inventory |
110.innerHTML =
144.innerHTML =
173.innerHTML =
16node:child_process
6node:child_process
40spawnSync
7spawnSync
7node:child_process
5node:child_process
1189node:child_process
10spawnSync
10node:child_process
29vm.runInContext(
test-bundle.mjs 是构建后校验契约的开发测试脚本,仅在本地对自身编译产物 lib/client.js 做 vm 沙箱加载测试,未打包进 files 字段,不在运行时执行。
41vm.runInContext(
test-render.mjs 同样是开发期 jsdom 渲染测试脚本,用 vm.runInContext 加载本地构建产物 lib/client.js 做单测,不属于发布内容也不接触外部输入。
[](https://dshmod.com/plugins/nonentity303-dsh-plugin-manager)