
OWASP cve-lite-cli को pi monorepo के विरुद्ध चला रहे हैं: स्कैन यात्रा और मुख्य निष्कर्ष (vitest CVE-2026-47429).
CVE Lite CLI को pi मोनोरिपो के विरुद्ध चलाने और इसमें क्या पाया गया, इसका एक संक्षिप्त लेख।
इस प्रयोग की प्रेरणा लेख **"OWASP CVE Lite CLI – आपके प्रोजेक्ट्स में कमजोरियों को स्कैन करने के लिए नया टूल" (साइबरसिक्योरिटी न्यूज़) से मिली।
CVE Lite CLI एक डेवलपर-अनुकूल, स्थानीय कमांड-लाइन स्कैनर है जो JavaScript/TypeScript प्रोजेक्ट्स के लिए है। यह आपकी निर्भरताओं को स्थापित या चलाने के बजाय, आपके लॉकफ़ाइल (package-lock.json, pnpm-lock.yaml, yarn.lock, या bun.lockb) को पढ़ता है, प्रत्येक हल किए गए पैकेज संस्करण को एकत्र करता है, और उन संस्करणों को OSV (ओपन सोर्स कमजोरियाँ) डेटाबेस के विरुद्ध जाँचता है। फिर यह प्राथमिकता वाले निष्कर्ष और प्रिंट करता है, और जब तत्काल समस्याएँ मौजूद होती हैं तो गैर-शून्य स्थिति के साथ बाहर निकलता है — जिससे इसे CI में शामिल करना आसान हो जाता है। यह npm, pnpm, Yarn और Bun का समर्थन करता है।
हमने pi मोनोरिपो के विरुद्ध CVE Lite CLI चलाया और पूरी यात्रा — सेटअप, स्कैन पाइपलाइन, खोज, और सुझाई गई सुधार — को pi-main-cve-lite-journey.md में दर्ज किया।
| घटक | भंडार | संस्करण |
|---|---|---|
| स्कैनर | OWASP/cve-lite-cli | 1.19.2 (स्थानीय स्रोत बिल्ड से चलाया गया; स्कैन के समय अपस्ट्रीम नवीनतम: 1.20.0) |
| लक्ष्य | earendil-works/pi (pi-monorepo) | 0.0.3 |
सलाह स्रोत: OSV (https://api.osv.dev) · पार्स किए गए पैकेज: package-lock.json से 443
1 गंभीर कमजोरी —
[email protected]
| क्षेत्र | मान |
|---|---|
| पैकेज | vitest (प्रत्यक्ष dev निर्भरता) |
| स्थापित | 3.2.4 |
| गंभीरता | गंभीर — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| सलाह | GHSA-5xrq-8626-4rwp / CVE-2026-47429 |
| समस्या | जब Vitest UI सर्वर सुन रहा होता है, तो एक पथ-ट्रैवर्सल बाईपास (\\?\\..\\) मनमानी फ़ाइल पढ़ने/निष्पादित करने की अनुमति देता है — विंडोज-विशिष्ट, या जब UI/API सर्वर नेटवर्क-एक्सपोज़्ड होता है |
| इसमें ठीक किया गया | 3.2.6 |
| इसमें घोषित | packages/agent, packages/ai, packages/coding-agent |
सुझाया गया सुधार (लागू नहीं किया गया — यह केवल रिपोर्ट अध्ययन है):
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]
पूर्ण रिपोर्ट के लिए स्कैन पाइपलाइन आंतरिक संरचना, सत्यापन विवरण, जोखिम-आधारित शमन और दायरा/सीमाएँ देखें: pi-main-cve-lite-journey.md।
README.md — यह अवलोकनpi-main-cve-lite-journey.md — विस्तृत स्कैन यात्रा और निष्कर्ष रिपोर्टयह भंडार एक बार की सुरक्षा स्कैन को शैक्षिक उद्देश्यों के लिए दस्तावेज़ित करता है। अपस्ट्रीम pi प्रोजेक्ट पर कोई सुधार लागू नहीं किया गया।