
CVE Lite CLI を pi モノレポに対して実行し、その結果をまとめた短いレポートです。
この実験は、記事 "OWASP CVE Lite CLI – New Tool to Scan for Vulnerabilities in Your Projects" (CyberSecurityNews) に触発されて行われました。
CVE Lite CLI は、JavaScript/TypeScript プロジェクト向けの、開発者に優しい ローカル コマンドラインスキャナーです。依存関係をインストールしたり実行したりする代わりに、ロックファイル (package-lock.json、pnpm-lock.yaml、yarn.lock、bun.lockb) を読み取り、解決されたすべてのパッケージバージョンを収集し、それらのバージョンを OSV (Open Source Vulnerabilities) データベースと照合します。その後、優先順位付けされた結果と コピーして実行する修正コマンド を出力し、緊急の問題がある場合はゼロ以外の終了コードで終了するため、CI に簡単に組み込むことができます。npm、pnpm、Yarn、Bun をサポートしています。
pi モノレポに対して CVE Lite CLI を実行し、セットアップ、スキャンパイプライン、発見内容、推奨される修復方法に至るまでの全過程を pi-main-cve-lite-journey.md に記録しました。
| コンポーネント | リポジトリ |
|---|
アドバイザリソース: OSV (https://api.osv.dev) · 解析されたパッケージ数: 443 (package-lock.json より)
1件のCRITICAL脆弱性 —
[email protected]
推奨される修正 (適用は行っていません — これはレポートのみの調査です):
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]
スキャンパイプラインの内部処理、検証の詳細、リスクベースの緩和策、および範囲/制限事項については、完全なレポート pi-main-cve-lite-journey.md を参照してください。
README.md — この概要pi-main-cve-lite-journey.md — 詳細なスキャン過程と発見レポートこのリポジトリは教育目的で行われた一度限りのセキュリティスキャンを文書化したものです。上流の pi プロジェクトに修復は適用されていません。
| バージョン |
|---|
| スキャナー | OWASP/cve-lite-cli | 1.19.2 (ローカルソースビルドから実行。スキャン時点での最新上流バージョン: 1.20.0) |
| ターゲット | earendil-works/pi (pi-monorepo) | 0.0.3 |
| フィールド | 値 |
|---|
| パッケージ | vitest (直接の開発依存関係) |
| インストールバージョン | 3.2.4 |
| 深刻度 | CRITICAL — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| アドバイザリ | GHSA-5xrq-8626-4rwp / CVE-2026-47429 |
| 問題 | Vitest UI サーバーがリッスンしている場合、パストラバーサルのバイパス (\\?\\..\\) により 任意のファイルの読み取り/実行 が可能になります。Windows 固有、または UI/API サーバーがネットワークに公開されている場合に影響します。 |
| 修正バージョン | 3.2.6 |
| 宣言場所 | packages/agent、packages/ai、packages/coding-agent |