
OWASP cve-lite-cli를 pi monorepo에 대해 실행: 스캔 과정 및 주요 발견 (vitest CVE-2026-47429).
CVE Lite CLI를 pi 모노레포에 대해 실행하고 발견한 내용을 간략히 정리한 글입니다.
이 실험은 'OWASP CVE Lite CLI – 프로젝트의 취약점을 스캔하는 새로운 도구' (CyberSecurityNews) 기사에서 비롯되었습니다.
CVE Lite CLI는 개발자 친화적인 로컬 명령줄 스캐너로, JavaScript/TypeScript 프로젝트를 대상으로 합니다. 의존성을 설치하거나 실행하는 대신 lockfile(package-lock.json, pnpm-lock.yaml, yarn.lock, 또는 bun.lockb)을 읽고, 확인된 각 패키지 버전을 수집하여 OSV (오픈소스 취약점) 데이터베이스와 대조합니다. 그런 다음 우선순위가 매겨진 결과와 복사하여 실행할 수 있는 수정 명령어를 출력하고, 긴급 문제가 있을 경우 0이 아닌 종료 코드를 반환하여 CI에 쉽게 통합할 수 있습니다. npm, pnpm, Yarn, Bun을 지원합니다.
pi 모노레포에 대해 CVE Lite CLI를 실행하고, 설정, 스캔 파이프라인, 발견 내용, 제안된 수정 사항에 이르는 전체 과정을 pi-main-cve-lite-journey.md에 기록했습니다.
| 구성 요소 | 저장소 | 버전 |
|---|
권고 출처: OSV (https://api.osv.dev) · 파싱된 패키지: package-lock.json에서 443개
1개의 치명적 취약점 —
[email protected]
제안된 수정 사항 (적용되지 않음 — 보고서 전용 연구):
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]
전체 보고서에서 스캔 파이프라인 내부, 검증 세부 사항, 위험 기반 완화 조치, 범위/제약 사항을 확인하세요: pi-main-cve-lite-journey.md.
README.md — 이 개요pi-main-cve-lite-journey.md — 상세 스캔 과정 및 결과 보고서이 저장소는 교육 목적의 일회성 보안 스캔을 기록합니다. upstream pi 프로젝트에는 어떠한 수정도 적용되지 않았습니다.
| 스캐너 | OWASP/cve-lite-cli | 1.19.2 (로컬 소스 빌드에서 실행; 스캔 시점의 최신 upstream: 1.20.0) |
| 대상 | earendil-works/pi (pi-monorepo) | 0.0.3 |
| 필드 | 값 |
|---|
| 패키지 | vitest (직접 개발 의존성) |
| 설치 버전 | 3.2.4 |
| 심각도 | 치명적 — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| 권고 | GHSA-5xrq-8626-4rwp / CVE-2026-47429 |
| 문제 | Vitest UI 서버가 수신 대기 중일 때, 경로 탐색 우회(\\?\\..\\)로 임의 파일 읽기/실행이 가능합니다 — Windows 특정, 또는 UI/API 서버가 네트워크에 노출된 경우 |
| 수정 버전 | 3.2.6 |
| 선언 위치 | packages/agent, packages/ai, packages/coding-agent |