
تشغيل OWASP cve-lite-cli ضد pi monorepo: رحلة الفحص والنتيجة الرئيسية (vitest CVE-2026-47429).
ملخص قصير لتشغيل CVE Lite CLI ضد مستودع pi الأحادي، وما وجده.
هذه التجربة جاءت بناءً على المقال "OWASP CVE Lite CLI – أداة جديدة لفحص الثغرات في مشاريعك" (CyberSecurityNews).
CVE Lite CLI هي أداة سطر أوامر محلية صديقة للمطورين لفحص مشاريع JavaScript/TypeScript. بدلاً من تثبيت أو تشغيل تبعياتك، تقرأ ملف القفل (package-lock.json, pnpm-lock.yaml, yarn.lock, أو bun.lockb) وتجمع كل إصدارات الحزم التي تم حلها، وتتحقق من هذه الإصدارات مقابل قاعدة بيانات OSV (الثغرات مفتوحة المصدر). ثم تطبع النتائج ذات الأولوية وأوامر الإصلاح القابلة للنسخ والتشغيل، وتخرج برمز غير صفري عند وجود مشكلات عاجلة - مما يسهل تضمينها في CI. تدعم npm و pnpm و Yarn و Bun.
قمنا بتشغيل CVE Lite CLI ضد مستودع pi الأحادي وسجلنا الرحلة الكاملة - الإعداد، خط أنابيب الفحص، الاكتشاف، والإصلاح المقترح - في pi-main-cve-lite-journey.md.
| المكون |
|---|
مصدر الإشعارات: OSV (https://api.osv.dev) · الحزم التي تم تحليلها: 443 من package-lock.json
ثغرة واحدة حرجة —
[email protected]
الإصلاح المقترح (لم يتم تطبيقه — هذه دراسة تقرير فقط):
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]
انظر التقرير الكامل لتفاصيل خط أنابيب الفحص الداخلي، تفاصيل التحقق، التخفيفات القائمة على المخاطر، والنطاق/القيود: pi-main-cve-lite-journey.md.
README.md — هذه النظرة العامةpi-main-cve-lite-journey.md — تقرير رحلة الفحص التفصيلي ونتائجهيوثق هذا المستودع فحصًا أمنيًا لمرة واحدة لأغراض تعليمية. لم يتم تطبيق أي إصلاح على مشروع pi الرئيسي.
| المستودع |
|---|
| الإصدار |
|---|
| الماسح | OWASP/cve-lite-cli | 1.19.2 (تم التشغيل من بناء مصدر محلي؛ أحدث إصدار في وقت الفحص: 1.20.0) |
| الهدف | earendil-works/pi (pi-monorepo) | 0.0.3 |
| الحقل | القيمة |
|---|
| الحزمة | vitest (تبعية تطوير مباشرة) |
| المثبت | 3.2.4 |
| الخطورة | حرجة — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| الإشعار | GHSA-5xrq-8626-4rwp / CVE-2026-47429 |
| المشكلة | عندما يكون خادم واجهة مستخدم Vitest قيد الاستماع، فإن تجاوز اجتياز المسار (\\?\\..\\) يسمح بـ قراءة/تنفيذ ملف عشوائي — خاص بنظام Windows، أو عندما يكون خادم UI/API مكشوفًا على الشبكة |
| الإصلاح في | 3.2.6 |
| معلن في | packages/agent, packages/ai, packages/coding-agent |