在VS Code中直接扫描依赖项的安全漏洞(CVE)
向Copilot提问:"检查漏洞" → 即刻获得带有修复说明的CVE报告。
"检查安全漏洞"就这样!首次使用时会自动安装依赖项。
### 1. lodash @ 4.17.15
#### 📦 受影响的库
- 包:lodash
- 当前版本:4.17.15
- 严重程度:高
#### 🔍 CVE详情
- CVE ID:CVE-2021-23337, CVE-2020-28500
- 问题描述:命令注入漏洞,允许攻击者执行任意代码
#### ✅ 缓解步骤
⚠️ 警告:需要升级版本。先在测试环境中测试。
1. 更新package.json: "lodash": "^4.17.21"
2. 运行:npm install
3. 运行完整的测试套件
4. 部署到测试环境并监控
语言: JavaScript, TypeScript, Python, Java, Go, Rust, Ruby, PHP, C++, .NET
来源: NVD(国家漏洞数据库)+ OSV(开源漏洞)
平台: Windows, macOS, Linux
✅ 安全漏洞(CVE) - 已知可利用的缺陷
❌ 不包括已弃用的包 - 该工具仅关注CVE
注意: 清洁的结果意味着没有发现CVE - 包可能仍过时但安全。
找不到Python?
全局安装Python 3.11+,然后重启VS Code。
出现“no module named 'mcp'”错误?
python3 -m pip install --user mcp requests
仍有问题? 查看日志:
%TEMP%\vulscan-mcp-debug.log/tmp/vulscan-mcp-debug.log# 克隆并运行
git clone https://github.com/abhishekrai43/VulScan-MCP.git
cd VulScan-MCP
pip install -r requirements.txt
python -m mcp_server
# 测试扩展
cd vulscan-mcp-vscode
npm install && npm run compile
# 在VS Code中按F5
MIT许可 | 报告问题