中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
src/client/demo.ts:25GitHub
25.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
牛来桌宠——agent 任务完成就蹦出来喊「妈~~妈~~」(嘴型同步);6 个皮肤、签名动作、事件绑定、WebAudio 合成叫声,内置手绘 SVG 皮肤素材。
在 40 个文件中有 2 项有效发现(置信度 ≥ 中)。
[](https://dshmod.com/plugins/whitefirer-dsh-niulai-pet)