
OWASP cve-lite-cli को pi monorepo के विरुद्ध चला रहे हैं: स्कैन यात्रा और मुख्य निष्कर्ष (vitest CVE-2026-47429).
CVE Lite CLI को pi मोनोरिपो के विरुद्ध चलाने और इसमें क्या पाया गया, इसका एक संक्षिप्त लेख।
इस प्रयोग की प्रेरणा लेख **"OWASP CVE Lite CLI – आपके प्रोजेक्ट्स में कमजोरियों को स्कैन करने के लिए नया टूल" (साइबरसिक्योरिटी न्यूज़) से मिली।
CVE Lite CLI एक डेवलपर-अनुकूल, स्थानीय कमांड-लाइन स्कैनर है जो JavaScript/TypeScript प्रोजेक्ट्स के लिए है। यह आपकी निर्भरताओं को स्थापित या चलाने के बजाय, आपके लॉकफ़ाइल (package-lock.json, pnpm-lock.yaml, yarn.lock, या bun.lockb) को पढ़ता है, प्रत्येक हल किए गए पैकेज संस्करण को एकत्र करता है, और उन संस्करणों को OSV (ओपन सोर्स कमजोरियाँ) डेटाबेस के विरुद्ध जाँचता है। फिर यह प्राथमिकता वाले निष्कर्ष और कॉपी-एंड-रन फिक्स कमांड प्रिंट करता है, और जब तत्काल समस्याएँ मौजूद होती हैं तो गैर-शून्य स्थिति के साथ बाहर निकलता है — जिससे इसे CI में शामिल करना आसान हो जाता है। यह npm, pnpm, Yarn और Bun का समर्थन करता है।
हमने pi मोनोरिपो के विरुद्ध CVE Lite CLI चलाया और पूरी यात्रा — सेटअप, स्कैन पाइपलाइन, खोज, और सुझाई गई सुधार — को pi-main-cve-lite-journey.md में दर्ज किया।
| घटक |
|---|
सलाह स्रोत: OSV (https://api.osv.dev) · पार्स किए गए पैकेज: package-lock.json से 443
1 गंभीर कमजोरी —
[email protected]
सुझाया गया सुधार (लागू नहीं किया गया — यह केवल रिपोर्ट अध्ययन है):
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]
पूर्ण रिपोर्ट के लिए स्कैन पाइपलाइन आंतरिक संरचना, सत्यापन विवरण, जोखिम-आधारित शमन और दायरा/सीमाएँ देखें: pi-main-cve-lite-journey.md।
README.md — यह अवलोकनpi-main-cve-lite-journey.md — विस्तृत स्कैन यात्रा और निष्कर्ष रिपोर्टयह भंडार एक बार की सुरक्षा स्कैन को शैक्षिक उद्देश्यों के लिए दस्तावेज़ित करता है। अपस्ट्रीम pi प्रोजेक्ट पर कोई सुधार लागू नहीं किया गया।
| भंडार |
|---|
| संस्करण |
|---|
| स्कैनर | OWASP/cve-lite-cli | 1.19.2 (स्थानीय स्रोत बिल्ड से चलाया गया; स्कैन के समय अपस्ट्रीम नवीनतम: 1.20.0) |
| लक्ष्य | earendil-works/pi (pi-monorepo) | 0.0.3 |
| क्षेत्र | मान |
|---|
| पैकेज | vitest (प्रत्यक्ष dev निर्भरता) |
| स्थापित | 3.2.4 |
| गंभीरता | गंभीर — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| सलाह | GHSA-5xrq-8626-4rwp / CVE-2026-47429 |
| समस्या | जब Vitest UI सर्वर सुन रहा होता है, तो एक पथ-ट्रैवर्सल बाईपास (\\?\\..\\) मनमानी फ़ाइल पढ़ने/निष्पादित करने की अनुमति देता है — विंडोज-विशिष्ट, या जब UI/API सर्वर नेटवर्क-एक्सपोज़्ड होता है |
| इसमें ठीक किया गया | 3.2.6 |
| इसमें घोषित | packages/agent, packages/ai, packages/coding-agent |