中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
lib/index.js:493GitHub
493.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
插件生态基建:浏览器面板管理官方 repository 插件(0 patch)+ make-dsh-plugin 插件开发引导技能。
在 26 个文件中有 6 项有效发现(置信度 ≥ 中)。
493.innerHTML =
39.innerHTML =
2spawnSync
2node:child_process
12spawnSync
12node:child_process
[](https://dshmod.com/plugins/vlln-plugin-registry-console)