中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
lib/login-page.js:329GitHub
329.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
DeepSeek Harness 网页端远程访问与认证:账号/密码登录门、MFA(TOTP 两步验证)、签名会话 Cookie、基于角色的访问控制、浏览器内目录选择器、账号管理设置页,界面支持中英双语。
在 13 个文件中有 1 项有效发现(置信度 ≥ 中)。
| 宿主行 id | 级别 | 改动 | 含义 |
|---|---|---|---|
| directory-picker | 常规 | disabled: true | 关闭 directory-picker |
329.innerHTML =
38Buffer.from(JSON.stringify({ type: "other", foo: 1 })), "user"); assert.equal(gate.allowed, true); }); // ── client-request gating still applies ───────────────────────────────────
[](https://dshmod.com/plugins/xgone-dsh-remote)