中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
lib/client.js:2378GitHub
2378dangerouslySetInnerHTML
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
自定义主题插件:支持视频与图片壁纸、自由拖动位置与拉伸填充模式;从壁纸提取主色并自动切换明暗字体;六个界面区域的模糊分别可调,分区不透明度可调;主题一键导出与导入。
在 37 个文件中有 4 项有效发现(置信度 ≥ 中)。
2378dangerouslySetInnerHTML
4940.innerHTML =
8dangerouslySetInnerHTML
475.innerHTML =
[](https://dshmod.com/plugins/tkingxiao-dsh-any-background)