Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-lite-on-pi — OWASP cve-lite-cli を pi monorepo に対して実行する: スキャンの流れと重要な発見 (vitest CVE-2026-47429) | Kitploit
ツール/GitHubGitHub/az9713/cve-lite-on-pi
脆弱性スキャナーコード分析DevSecOpsシークレット検出サプライチェーンセキュリティ学習と教育
GitHubaz9713/cve-lite-on-pi

cve-lite-on-pi

OWASP cve-lite-cli を pi monorepo に対して実行する: スキャンの流れと重要な発見 (vitest CVE-2026-47429)

リポジトリを見る
2ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

cve-lite-on-pi

CVE Lite CLI を pi モノレポに対して実行し、その結果をまとめた短いレポートです。

背景

この実験は、記事 "OWASP CVE Lite CLI – New Tool to Scan for Vulnerabilities in Your Projects" (CyberSecurityNews) に触発されて行われました。

CVE Lite CLI とは?

CVE Lite CLI は、JavaScript/TypeScript プロジェクト向けの、開発者に優しい ローカル コマンドラインスキャナーです。依存関係をインストールしたり実行したりする代わりに、ロックファイル (package-lock.json、pnpm-lock.yaml、yarn.lock、bun.lockb) を読み取り、解決されたすべてのパッケージバージョンを収集し、それらのバージョンを OSV (Open Source Vulnerabilities) データベースと照合します。その後、優先順位付けされた結果と コピーして実行する修正コマンド を出力し、緊急の問題がある場合はゼロ以外の終了コードで終了するため、CI に簡単に組み込むことができます。npm、pnpm、Yarn、Bun をサポートしています。

実施内容

pi モノレポに対して CVE Lite CLI を実行し、セットアップ、スキャンパイプライン、発見内容、推奨される修復方法に至るまでの全過程を pi-main-cve-lite-journey.md に記録しました。

コンポーネントリポジトリ

アドバイザリソース: OSV (https://api.osv.dev) · 解析されたパッケージ数: 443 (package-lock.json より)

主な発見

1件のCRITICAL脆弱性 — [email protected]

推奨される修正 (適用は行っていません — これはレポートのみの調査です):

root@kitploit:~
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]

スキャンパイプラインの内部処理、検証の詳細、リスクベースの緩和策、および範囲/制限事項については、完全なレポート pi-main-cve-lite-journey.md を参照してください。

目次

  • README.md — この概要
  • pi-main-cve-lite-journey.md — 詳細なスキャン過程と発見レポート

このリポジトリは教育目的で行われた一度限りのセキュリティスキャンを文書化したものです。上流の pi プロジェクトに修復は適用されていません。

ツールをダウンロード
バージョン
スキャナーOWASP/cve-lite-cli1.19.2 (ローカルソースビルドから実行。スキャン時点での最新上流バージョン: 1.20.0)
ターゲットearendil-works/pi (pi-monorepo)0.0.3
フィールド値
パッケージvitest (直接の開発依存関係)
インストールバージョン3.2.4
深刻度CRITICAL — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
アドバイザリGHSA-5xrq-8626-4rwp / CVE-2026-47429
問題Vitest UI サーバーがリッスンしている場合、パストラバーサルのバイパス (\\?\\..\\) により 任意のファイルの読み取り/実行 が可能になります。Windows 固有、または UI/API サーバーがネットワークに公開されている場合に影響します。
修正バージョン3.2.6
宣言場所packages/agent、packages/ai、packages/coding-agent