Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/az9713/cve-lite-on-pi
漏洞扫描器代码分析DevSecOps秘密检测供应链安全学习与教育
GitHubaz9713/cve-lite-on-pi

cve-lite-on-pi

对 pi monorepo 运行 OWASP cve-lite-cli:扫描过程与关键发现 (vitest CVE-2026-47429)

查看仓库
2个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

cve-lite-on-pi

在 pi 单体仓库上运行 CVE Lite CLI 的简短报告及其发现。

背景

本实验的灵感来自文章
"OWASP CVE Lite CLI – 用于扫描项目中漏洞的新工具" (CyberSecurityNews)。

什么是 CVE Lite CLI?

CVE Lite CLI 是一个面向开发者的、本地的命令行扫描器,适用于 JavaScript/TypeScript 项目。它无需安装或运行你的依赖项,而是读取你的锁文件(package-lock.json、pnpm-lock.yaml、yarn.lock 或 bun.lockb),收集每个已解析的包版本,并对照 OSV(开源漏洞) 数据库检查这些版本。然后它会输出按优先级排序的发现和可复制运行的修复命令,当存在紧急问题时以非零状态退出——从而易于集成到 CI 中。它支持 npm、pnpm、Yarn 和 Bun。

我们的操作

我们对 pi 单体仓库运行了 CVE Lite CLI,并在 pi-main-cve-lite-journey.md 中记录了完整过程——包括设置、扫描流程、发现以及建议的修复措施。

组件仓库版本

漏洞来源: OSV(https://api.osv.dev)· 已解析的包数: 来自 package-lock.json 的 443 个

主要发现

1 个 CRITICAL(严重)漏洞 — [email protected]

建议修复(未应用——本报告仅为研究目的):

root@kitploit:~
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]

有关扫描流程内部细节、验证详情、基于风险的缓解措施以及范围/限制,请参阅完整报告:pi-main-cve-lite-journey.md。

目录

  • README.md — 此概述
  • pi-main-cve-lite-journey.md — 详细的扫描过程和发现报告

本仓库记录了一次用于教育目的的一次性安全扫描。未对上游 pi 项目应用任何修复措施。

下载工具
扫描器OWASP/cve-lite-cli1.19.2(从本地源码构建运行;扫描时上游最新版本:1.20.0)
目标earendil-works/pi(pi-monorepo)0.0.3
字段值
包vitest(直接开发依赖)
已安装版本3.2.4
严重程度CRITICAL(严重)— CVSS 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
安全公告GHSA-5xrq-8626-4rwp / CVE-2026-47429
问题当 Vitest UI 服务器正在监听时,路径遍历绕过(\\?\\..\\)允许任意文件读取/执行——特定于 Windows,或当 UI/API 服务器暴露在网络中时
修复版本3.2.6
声明位置packages/agent、packages/ai、packages/coding-agent