Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-lite-on-pi — Ausführen von OWASP cve-lite-cli gegen das pi-Monorepo: Scan-Ablauf und wichtigster Befund (vitest CVE-2026-47429). | Kitploit
Tools/GitHubGitHub/az9713/cve-lite-on-pi
SchwachstellenscannerCode-AnalyseDevSecOpsSecret-ErkennungLieferkettensicherheitLernen & Bildung
GitHubaz9713/cve-lite-on-pi

cve-lite-on-pi

Ausführen von OWASP cve-lite-cli gegen das pi-Monorepo: Scan-Ablauf und wichtigster Befund (vitest CVE-2026-47429).

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

cve-lite-on-pi

Ein kurzer Bericht über den Lauf von CVE Lite CLI gegen das pi Monorepo und was dabei gefunden wurde.

Hintergrund

Dieses Experiment wurde durch den Artikel "OWASP CVE Lite CLI – New Tool to Scan for Vulnerabilities in Your Projects" (CyberSecurityNews) angeregt.

Was ist CVE Lite CLI?

CVE Lite CLI ist ein entwicklerfreundlicher, lokaler Kommandozeilen-Scanner für JavaScript/TypeScript-Projekte. Anstatt deine Abhängigkeiten zu installieren oder auszuführen, liest er deine Lockdatei (package-lock.json, pnpm-lock.yaml, yarn.lock oder bun.lockb), sammelt alle aufgelösten Paketversionen und prüft diese Versionen gegen die OSV (Open Source Vulnerabilities)-Datenbank. Anschließend gibt er priorisierte Funde und Copy-and-Run-Fixbefehle aus und beendet sich mit einem Nicht-Null-Exitcode, wenn dringende Probleme vorliegen – das macht es einfach, ihn in CI zu integrieren. Er unterstützt npm, pnpm, Yarn und Bun.

Was wir getan haben

Wir haben CVE Lite CLI gegen das pi Monorepo ausgeführt und den gesamten Ablauf – Einrichtung, Scan-Pipeline, Entdeckung und empfohlene Behebung – in pi-main-cve-lite-journey.md festgehalten.

Advisory-Quelle: OSV (https://api.osv.dev) · Geparste Pakete: 443 aus package-lock.json

Wichtigster Befund

1 KRITISCHE Schwachstelle — [email protected]

Empfohlener Fix (nicht angewendet — dies ist eine reine Berichtsstudie):

root@kitploit:~
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]

Siehe den vollständigen Bericht für Interna der Scan-Pipeline, Validierungsdetails, risikobasierte Gegenmaßnahmen sowie Umfang/Einschränkungen: pi-main-cve-lite-journey.md.

Inhalt

  • README.md — diese Übersicht
  • pi-main-cve-lite-journey.md — der ausführliche Bericht über den Scan-Ablauf und die Ergebnisse

Dieses Repository dokumentiert einen einmaligen Sicherheitsscan zu Bildungszwecken. Am Upstream-Projekt pi wurden keine Behebungen vorgenommen.

Tool herunterladen
KomponenteRepositoryVersion
ScannerOWASP/cve-lite-cli1.19.2 (aus einem lokalen Quellcode-Build ausgeführt; neueste Upstream-Version zum Scan-Zeitpunkt: 1.20.0)
Zielearendil-works/pi (pi-monorepo)0.0.3
FeldWert
Paketvitest (direkte Dev-Abhängigkeit)
Installiert3.2.4
SchweregradKRITISCH — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
AdvisoryGHSA-5xrq-8626-4rwp / CVE-2026-47429
ProblemWenn der Vitest-UI-Server lauscht, ermöglicht ein Pfad-Traversal-Bypass (\\?\\..\\) beliebiges Lesen/Ausführen von Dateien — Windows-spezifisch oder wenn der UI/API-Server über das Netzwerk erreichbar ist
Behoben in3.2.6
Deklariert inpackages/agent, packages/ai, packages/coding-agent