
Esecuzione di OWASP cve-lite-cli sul monorepo pi: percorso di scansione e risultato chiave (vitest CVE-2026-47429).
Un breve resoconto dell'esecuzione di CVE Lite CLI sul monorepo pi e di ciò che ha rilevato.
Questo esperimento è stato ispirato dall'articolo "OWASP CVE Lite CLI – Nuovo strumento per scansionare le vulnerabilità nei tuoi progetti" (CyberSecurityNews).
CVE Lite CLI è uno scanner a riga di comando locale, pensato per gli sviluppatori, per progetti JavaScript/TypeScript. Invece di installare o eseguire le dipendenze, legge il lockfile (package-lock.json, pnpm-lock.yaml, yarn.lock o bun.lockb), raccoglie tutte le versioni dei pacchetti risolte e le confronta con il database OSV (Open Source Vulnerabilities). Stampa quindi i risultati prioritizzati e i comandi di fix pronti da copiare ed eseguire, e termina con un codice di uscita diverso da zero quando esistono problemi urgenti — rendendolo facile da integrare in CI. Supporta npm, pnpm, Yarn e Bun.
Abbiamo eseguito CVE Lite CLI sul monorepo pi e documentato l'intero percorso — configurazione, pipeline di scansione, scoperta e remediation suggerita — in pi-main-cve-lite-journey.md.
Fonte degli advisory: OSV (https://api.osv.dev) · Pacchetti analizzati: 443 da package-lock.json
1 vulnerabilità CRITICA —
[email protected]
Fix suggerito (non applicato — questo è uno studio di sola reportistica):
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]
Consulta il report completo per i dettagli interni della pipeline di scansione, i dettagli di validazione, le mitigazioni basate sul rischio e l'ambito/le limitazioni: pi-main-cve-lite-journey.md.
README.md — questa panoramicapi-main-cve-lite-journey.md — il report dettagliato del percorso di scansione e dei risultatiQuesto repository documenta una scansione di sicurezza una tantum a scopo educativo. Non è stata applicata alcuna remediation al progetto upstream pi.
| Componente | Repository | Versione |
|---|
| Scanner | OWASP/cve-lite-cli | 1.19.2 (eseguito da una build locale del sorgente; ultima versione upstream al momento della scansione: 1.20.0) |
| Target | earendil-works/pi (pi-monorepo) | 0.0.3 |
| Campo | Valore |
|---|
| Pacchetto | vitest (dipendenza dev diretta) |
| Installata | 3.2.4 |
| Gravità | CRITICA — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Advisory | GHSA-5xrq-8626-4rwp / CVE-2026-47429 |
| Problema | Quando il server UI di Vitest è in ascolto, un bypass di path traversal (\\?\\..\\) consente lettura/esecuzione arbitraria di file — specifico di Windows, oppure quando il server UI/API è esposto in rete |
| Corretta in | 3.2.6 |
| Dichiarata in | packages/agent, packages/ai, packages/coding-agent |