中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
lib/client.js:1114GitHub
1114.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
Web 输入框上方的 Review Changes 面板与 VS Code 侧栏桥:发送编辑器选区、把文件/文件夹拖成 tag,并批量接受/撤回列表中的全部文件。
在 5 个文件中有 3 项有效发现(置信度 ≥ 中)。
1114.innerHTML =
15node:child_process
1npm repository=git+https://github.com/yuxi-ovo/claude-code-skills.git ≠ tlyer233/dsh-vscode-review
[](https://dshmod.com/plugins/tlyer233-dsh-vscode-review-dsh-review-changes)