Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-lite-on-pi — OWASP cve-lite-cli를 pi monorepo에 대해 실행: 스캔 과정 및 주요 발견 (vitest CVE-2026-47429). | Kitploit
도구/GitHubGitHub/az9713/cve-lite-on-pi
Vulnerability ScannersCode AnalysisDevSecOpsSecret DetectionSupply Chain SecurityLearning & Education
GitHubaz9713/cve-lite-on-pi

cve-lite-on-pi

OWASP cve-lite-cli를 pi monorepo에 대해 실행: 스캔 과정 및 주요 발견 (vitest CVE-2026-47429).

저장소 보기
2개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

cve-lite-on-pi

CVE Lite CLI를 pi 모노레포에 대해 실행하고 발견한 내용을 간략히 정리한 글입니다.

배경

이 실험은 'OWASP CVE Lite CLI – 프로젝트의 취약점을 스캔하는 새로운 도구' (CyberSecurityNews) 기사에서 비롯되었습니다.

CVE Lite CLI란?

CVE Lite CLI는 개발자 친화적인 로컬 명령줄 스캐너로, JavaScript/TypeScript 프로젝트를 대상으로 합니다. 의존성을 설치하거나 실행하는 대신 lockfile(package-lock.json, pnpm-lock.yaml, yarn.lock, 또는 bun.lockb)을 읽고, 확인된 각 패키지 버전을 수집하여 OSV (오픈소스 취약점) 데이터베이스와 대조합니다. 그런 다음 우선순위가 매겨진 결과와 복사하여 실행할 수 있는 수정 명령어를 출력하고, 긴급 문제가 있을 경우 0이 아닌 종료 코드를 반환하여 CI에 쉽게 통합할 수 있습니다. npm, pnpm, Yarn, Bun을 지원합니다.

수행 내용

pi 모노레포에 대해 CVE Lite CLI를 실행하고, 설정, 스캔 파이프라인, 발견 내용, 제안된 수정 사항에 이르는 전체 과정을 pi-main-cve-lite-journey.md에 기록했습니다.

구성 요소저장소버전

권고 출처: OSV (https://api.osv.dev) · 파싱된 패키지: package-lock.json에서 443개

주요 발견

1개의 치명적 취약점 — [email protected]

제안된 수정 사항 (적용되지 않음 — 보고서 전용 연구):

root@kitploit:~
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]

전체 보고서에서 스캔 파이프라인 내부, 검증 세부 사항, 위험 기반 완화 조치, 범위/제약 사항을 확인하세요: pi-main-cve-lite-journey.md.

목차

  • README.md — 이 개요
  • pi-main-cve-lite-journey.md — 상세 스캔 과정 및 결과 보고서

이 저장소는 교육 목적의 일회성 보안 스캔을 기록합니다. upstream pi 프로젝트에는 어떠한 수정도 적용되지 않았습니다.

도구 다운로드
스캐너OWASP/cve-lite-cli1.19.2 (로컬 소스 빌드에서 실행; 스캔 시점의 최신 upstream: 1.20.0)
대상earendil-works/pi (pi-monorepo)0.0.3
필드값
패키지vitest (직접 개발 의존성)
설치 버전3.2.4
심각도치명적 — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
권고GHSA-5xrq-8626-4rwp / CVE-2026-47429
문제Vitest UI 서버가 수신 대기 중일 때, 경로 탐색 우회(\\?\\..\\)로 임의 파일 읽기/실행이 가능합니다 — Windows 특정, 또는 UI/API 서버가 네트워크에 노출된 경우
수정 버전3.2.6
선언 위치packages/agent, packages/ai, packages/coding-agent