Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-lite-on-pi — Executando o OWASP cve-lite-cli contra o monorepo pi: jornada de varredura e principal descoberta (vitest CVE-2026-47429). | Kitploit
Ferramentas/GitHubGitHub/az9713/cve-lite-on-pi
Scanners de VulnerabilidadesAnálise de CódigoDevSecOpsDetecção de SegredosSegurança da Cadeia de SuprimentosAprendizado e Educação
GitHubaz9713/cve-lite-on-pi

cve-lite-on-pi

Executando o OWASP cve-lite-cli contra o monorepo pi: jornada de varredura e principal descoberta (vitest CVE-2026-47429).

Ver Repositório
há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

cve-lite-on-pi

Um breve relato sobre a execução do CVE Lite CLI no monorepo pi e o que foi encontrado.

Contexto

Este experimento foi motivado pelo artigo "OWASP CVE Lite CLI – Nova ferramenta para escanear vulnerabilidades em seus projetos" (CyberSecurityNews).

O que é o CVE Lite CLI?

O CVE Lite CLI é um scanner de linha de comando local e amigável para desenvolvedores, voltado para projetos JavaScript/TypeScript. Em vez de instalar ou executar suas dependências, ele lê o seu lockfile (package-lock.json, pnpm-lock.yaml, yarn.lock ou bun.lockb), coleta todas as versões resolvidas de pacotes e verifica essas versões no banco de dados OSV (Open Source Vulnerabilities). Em seguida, ele exibe descobertas priorizadas e comandos de correção prontos para copiar e executar, e encerra com código diferente de zero quando existem problemas urgentes — facilitando a integração em CI. Ele oferece suporte a npm, pnpm, Yarn e Bun.

O que fizemos

Executamos o CVE Lite CLI no monorepo pi e registramos toda a jornada — configuração, pipeline de escaneamento, descoberta e correções sugeridas — em pi-main-cve-lite-journey.md.

Fonte do advisory: OSV (https://api.osv.dev) · Pacotes analisados: 443 de package-lock.json

Descoberta principal

1 vulnerabilidade CRÍTICA — [email protected]

Correção sugerida (não aplicada — este é um estudo apenas para relatório):

root@kitploit:~
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]

Consulte o relatório completo para ver os detalhes internos do pipeline de escaneamento, detalhes de validação, mitigações baseadas em risco e escopo/limitações: pi-main-cve-lite-journey.md.

Conteúdo

  • README.md — esta visão geral
  • pi-main-cve-lite-journey.md — o relatório detalhado da jornada de escaneamento e descobertas

Este repositório documenta um escaneamento de segurança pontual para fins educacionais. Nenhuma correção foi aplicada ao projeto pi upstream.

Baixar ferramenta
ComponenteRepositórioVersão
ScannerOWASP/cve-lite-cli1.19.2 (executado a partir de uma build local do código-fonte; versão mais recente upstream no momento do escaneamento: 1.20.0)
Alvoearendil-works/pi (pi-monorepo)0.0.3
CampoValor
Pacotevitest (dependência direta de desenvolvimento)
Instalado3.2.4
SeveridadeCRÍTICA — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
AdvisoryGHSA-5xrq-8626-4rwp / CVE-2026-47429
ProblemaQuando o servidor da interface do Vitest está em execução, um bypass de path traversal (\\?\\..\\) permite leitura/execução arbitrária de arquivos — específico do Windows, ou quando o servidor de UI/API está exposto à rede
Corrigido em3.2.6
Declarado empackages/agent, packages/ai, packages/coding-agent