中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
lib/login-page.js:203GitHub
203.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
为 dsh web 提供密码与 TOTP 双因素认证网关:登录前拦截全部 HTTP/WebSocket 请求,含按来源锁定、全局限流与一次性备份代码。
该脚本scripts/screenshots.mjs是开发辅助工具,用于给README生成截图,使用固定演示密码登录本地(127.0.0.1)的调试实例,不属于插件运行时代码也未打包进npm files,与插件声明的认证网关功能无直接关系,判定为占位/开发用途,无实际风险。
| 宿主行 id | 级别 | 改动 | 含义 |
|---|---|---|---|
| webserver | 常规 | host, port | 改写配置 webserver |
| web-runtime | 常规 | printUrl, surfaceContext, trustedHosts | 改写配置 web-runtime |
203.innerHTML =
22!!js (ctx.webStartup.port ?? 3080) + 1
33!!js ctx.webStartup.trustedHosts
45vm.runInContext(
38new Function(
90vm.runInContext(
91vm.runInContext(
21credential access at line 21 + outbound network at line 130
PASSWORD默认值'DemoPass!1'是README截图脚本的演示占位密码,仅用于本地开发环境(BASE=127.0.0.1:8002)登录测试,未随插件分发(不在package.json files列表),不构成凭据外泄风险。
[](https://dshmod.com/plugins/xbzbing-dsh-auth-gateway)