Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-lite-on-pi — Запуск OWASP cve-lite-cli для монорепозитория pi: ход сканирования и ключевая находка (vitest CVE-2026-47429). | Kitploit
Инструменты/GitHubGitHub/az9713/cve-lite-on-pi
Сканеры уязвимостейАнализ КодаDevSecOpsОбнаружение СекретовБезопасность Цепочки ПоставокОбучение и Образование
GitHubaz9713/cve-lite-on-pi

cve-lite-on-pi

Запуск OWASP cve-lite-cli для монорепозитория pi: ход сканирования и ключевая находка (vitest CVE-2026-47429).

Репозиторий
2 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cve-lite-on-pi

Краткий отчет о запуске CVE Lite CLI против монорепозитория pi и о том, что было обнаружено.

Предыстория

Этот эксперимент был вдохновлен статьей "OWASP CVE Lite CLI – New Tool to Scan for Vulnerabilities in Your Projects" (CyberSecurityNews).

Что такое CVE Lite CLI?

CVE Lite CLI — это удобный для разработчиков локальный сканер командной строки для проектов на JavaScript/TypeScript. Вместо установки или запуска ваших зависимостей он читает ваш lockfile (package-lock.json, pnpm-lock.yaml, yarn.lock или bun.lockb), собирает все разрешённые версии пакетов и проверяет их по базе данных OSV (Open Source Vulnerabilities). Затем он выводит приоритетные результаты и команды для исправления, которые можно скопировать и запустить, и завершается с ненулевым кодом, если существуют срочные проблемы — что упрощает его внедрение в CI. Он поддерживает npm, pnpm, Yarn и Bun.

Что мы сделали

Мы запустили CVE Lite CLI против монорепозитория pi и записали полный процесс — настройку, конвейер сканирования, обнаружение и предлагаемое исправление — в pi-main-cve-lite-journey.md.

Источник рекомендаций: OSV (https://api.osv.dev) · Проанализировано пакетов: 443 из package-lock.json

Ключевая находка

1 КРИТИЧЕСКАЯ уязвимость — [email protected]

Предлагаемое исправление (не применено — это исследование только для отчёта):

root@kitploit:~
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]

Полный отчёт о внутреннем устройстве конвейера сканирования, деталях проверки, мерах по снижению риска и ограничениях см. в pi-main-cve-lite-journey.md.

Содержание

  • README.md — этот обзор
  • pi-main-cve-lite-journey.md — подробный отчёт о процессе сканирования и результатах

Этот репозиторий документирует одноразовое сканирование безопасности в образовательных целях. Никаких исправлений в исходный проект pi не вносилось.

Скачать инструмент
Компонент
Репозиторий
Версия
СканерOWASP/cve-lite-cli1.19.2 (запущен из локальной сборки исходного кода; последняя версия на момент сканирования: 1.20.0)
Цельearendil-works/pi (pi-monorepo)0.0.3
ПолеЗначение
Пакетvitest (прямая зависимость для разработки)
Установленная версия3.2.4
СерьёзностьКРИТИЧЕСКАЯ — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
РекомендацияGHSA-5xrq-8626-4rwp / CVE-2026-47429
Суть проблемыКогда сервер интерфейса Vitui прослушивает соединения, обход пути (\\?\\..\\) позволяет произвольное чтение/выполнение файлов — специфично для Windows или когда сервер UI/API доступен через сеть
Исправлено в версии3.2.6
Объявлен вpackages/agent, packages/ai, packages/coding-agent