在 pi 单体仓库上运行 CVE Lite CLI 的简短报告及其发现。
本实验的灵感来自文章
"OWASP CVE Lite CLI – 用于扫描项目中漏洞的新工具"
(CyberSecurityNews)。
CVE Lite CLI 是一个面向开发者的、本地的命令行扫描器,适用于 JavaScript/TypeScript 项目。它无需安装或运行你的依赖项,而是读取你的锁文件(package-lock.json、pnpm-lock.yaml、yarn.lock 或 bun.lockb),收集每个已解析的包版本,并对照 OSV(开源漏洞) 数据库检查这些版本。然后它会输出按优先级排序的发现和可复制运行的修复命令,当存在紧急问题时以非零状态退出——从而易于集成到 CI 中。它支持 npm、pnpm、Yarn 和 Bun。
我们对 pi 单体仓库运行了 CVE Lite CLI,并在 pi-main-cve-lite-journey.md 中记录了完整过程——包括设置、扫描流程、发现以及建议的修复措施。
| 组件 | 仓库 | 版本 |
|---|
漏洞来源: OSV(https://api.osv.dev)· 已解析的包数: 来自 package-lock.json 的 443 个
1 个 CRITICAL(严重)漏洞 —
[email protected]
建议修复(未应用——本报告仅为研究目的):
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]
有关扫描流程内部细节、验证详情、基于风险的缓解措施以及范围/限制,请参阅完整报告:pi-main-cve-lite-journey.md。
README.md — 此概述pi-main-cve-lite-journey.md — 详细的扫描过程和发现报告本仓库记录了一次用于教育目的的一次性安全扫描。未对上游 pi 项目应用任何修复措施。
| 扫描器 | OWASP/cve-lite-cli | 1.19.2(从本地源码构建运行;扫描时上游最新版本:1.20.0) |
| 目标 | earendil-works/pi(pi-monorepo) | 0.0.3 |
| 字段 | 值 |
|---|
| 包 | vitest(直接开发依赖) |
| 已安装版本 | 3.2.4 |
| 严重程度 | CRITICAL(严重)— CVSS 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| 安全公告 | GHSA-5xrq-8626-4rwp / CVE-2026-47429 |
| 问题 | 当 Vitest UI 服务器正在监听时,路径遍历绕过(\\?\\..\\)允许任意文件读取/执行——特定于 Windows,或当 UI/API 服务器暴露在网络中时 |
| 修复版本 | 3.2.6 |
| 声明位置 | packages/agent、packages/ai、packages/coding-agent |