
Exécution de OWASP cve-lite-cli contre le pi monorepo : le parcours de scan et le constat clé (vitest CVE-2026-47429).
Un court compte rendu de l'exécution de CVE Lite CLI sur le monorepo pi, et ce qu'il a trouvé.
Cette expérience a été motivée par l'article "OWASP CVE Lite CLI – Nouvel outil pour scanner les vulnérabilités dans vos projets" (CyberSecurityNews).
CVE Lite CLI est un scanner en ligne de commande local et convivial pour les développeurs, destiné aux projets JavaScript/TypeScript. Au lieu d'installer ou d'exécuter vos dépendances, il lit votre fichier de verrouillage (package-lock.json, pnpm-lock.yaml, yarn.lock ou bun.lockb), collecte chaque version de paquet résolue et vérifie ces versions par rapport à la base de données . Il affiche ensuite les résultats priorisés et des , et se termine avec un code non nul en cas de problèmes urgents — ce qui facilite son intégration dans CI. Il supporte npm, pnpm, Yarn et Bun.
Nous avons exécuté CVE Lite CLI sur le monorepo pi et avons enregistré le parcours complet — configuration, pipeline de scan, découverte et remédiation suggérée — dans pi-main-cve-lite-journey.md.
| Composant | Dépôt | Version |
|---|---|---|
| Scanneur | OWASP/cve-lite-cli | 1.19.2 (exécuté depuis une compilation source locale ; dernière version en amont au moment du scan : 1.20.0) |
| Cible | earendil-works/pi (pi-monorepo) | 0.0.3 |
Source d'avis : OSV (https://api.osv.dev) · Paquets analysés : 443 depuis package-lock.json
1 vulnérabilité CRITIQUE —
[email protected]
| Champ | Valeur |
|---|---|
| Paquet | vitest (dépendance directe de développement) |
| Installée | 3.2.4 |
| Sévérité | CRITIQUE — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Avis | GHSA-5xrq-8626-4rwp / CVE-2026-47429 |
| Problème | Lorsque le serveur UI de Vitest écoute, un contournement de path traversal (\\?\\..\\) permet la lecture/exécution arbitraire de fichiers — spécifique à Windows, ou lorsque le serveur UI/API est exposé au réseau |
| Corrigé dans | 3.2.6 |
| Déclaré dans | packages/agent, packages/ai, packages/coding-agent |
Correction suggérée (non appliquée — il s'agit d'une étude à titre de rapport uniquement) :
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]
Consultez le rapport complet pour les détails internes du pipeline de scan, les informations de validation, les atténuations basées sur les risques, ainsi que le périmètre et les limites : pi-main-cve-lite-journey.md.
README.md — cette vue d'ensemblepi-main-cve-lite-journey.md — le rapport détaillé du parcours de scan et des découvertesCe dépôt documente un scan de sécurité ponctuel à des fins éducatives. Aucune remédiation n'a été appliquée au projet pi en amont.