Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-lite-on-pi — Exécution de OWASP cve-lite-cli contre le pi monorepo : le parcours de scan et le constat clé (vitest CVE-2026-47429). | Kitploit
Outils/GitHubGitHub/az9713/cve-lite-on-pi
Scanners de VulnérabilitésAnalyse de CodeDevSecOpsDétection de SecretsSécurité de la Chaîne LogistiqueApprentissage et Éducation
GitHubaz9713/cve-lite-on-pi

cve-lite-on-pi

Exécution de OWASP cve-lite-cli contre le pi monorepo : le parcours de scan et le constat clé (vitest CVE-2026-47429).

Voir le dépôt
18il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

cve-lite-on-pi

Un court compte rendu de l'exécution de CVE Lite CLI sur le monorepo pi, et ce qu'il a trouvé.

Contexte

Cette expérience a été motivée par l'article "OWASP CVE Lite CLI – Nouvel outil pour scanner les vulnérabilités dans vos projets" (CyberSecurityNews).

Qu'est-ce que CVE Lite CLI ?

CVE Lite CLI est un scanner en ligne de commande local et convivial pour les développeurs, destiné aux projets JavaScript/TypeScript. Au lieu d'installer ou d'exécuter vos dépendances, il lit votre fichier de verrouillage (package-lock.json, pnpm-lock.yaml, yarn.lock ou bun.lockb), collecte chaque version de paquet résolue et vérifie ces versions par rapport à la base de données OSV (Open Source Vulnerabilities). Il affiche ensuite les résultats priorisés et des commandes de correction à copier et exécuter, et se termine avec un code non nul en cas de problèmes urgents — ce qui facilite son intégration dans CI. Il supporte npm, pnpm, Yarn et Bun.

Ce que nous avons fait

Nous avons exécuté CVE Lite CLI sur le monorepo pi et avons enregistré le parcours complet — configuration, pipeline de scan, découverte et remédiation suggérée — dans pi-main-cve-lite-journey.md.

ComposantDépôtVersion
ScanneurOWASP/cve-lite-cli1.19.2 (exécuté depuis une compilation source locale ; dernière version en amont au moment du scan : 1.20.0)
Cibleearendil-works/pi (pi-monorepo)0.0.3

Source d'avis : OSV (https://api.osv.dev) · Paquets analysés : 443 depuis package-lock.json

Découverte clé

1 vulnérabilité CRITIQUE — [email protected]

ChampValeur
Paquetvitest (dépendance directe de développement)
Installée3.2.4
SévéritéCRITIQUE — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
AvisGHSA-5xrq-8626-4rwp / CVE-2026-47429
ProblèmeLorsque le serveur UI de Vitest écoute, un contournement de path traversal (\\?\\..\\) permet la lecture/exécution arbitraire de fichiers — spécifique à Windows, ou lorsque le serveur UI/API est exposé au réseau
Corrigé dans3.2.6
Déclaré danspackages/agent, packages/ai, packages/coding-agent

Correction suggérée (non appliquée — il s'agit d'une étude à titre de rapport uniquement) :

npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]

Consultez le rapport complet pour les détails internes du pipeline de scan, les informations de validation, les atténuations basées sur les risques, ainsi que le périmètre et les limites : pi-main-cve-lite-journey.md.

Contenu

  • README.md — cette vue d'ensemble
  • pi-main-cve-lite-journey.md — le rapport détaillé du parcours de scan et des découvertes

Ce dépôt documente un scan de sécurité ponctuel à des fins éducatives. Aucune remédiation n'a été appliquée au projet pi en amont.

Télécharger l’outil