RUSTSEC-2026-0178: Panic on a `DataRow` with fewer fields than columns allows denial of service

Offen
#6,625 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

Bewertung

Schwierigkeit
3/5
Geschätzter Aufwand
1-2 Tage
Anfängerfreundlichkeit
48/100
Issue-Typ
Bug
Klarheit
Größtenteils klar
Aktivitätsstatus
Ruhig
Tech-Stack
rust
Bereich
security

Rechercherichtung

Beginne mit der tokio-postgres-0.7.15-Abhängigkeit von graph-node, lies anschließend den verknüpften Upstream-Commit und den Hinweis RUSTSEC-2026-0178. Bestätige, wie die Abhängigkeit aufgelöst wird, und aktualisiere sie auf eine gepatchte Version von mindestens 0.7.18; abgeschlossen ist die Aufgabe, wenn die betroffene Abhängigkeit nicht mehr ausgewählt wird und die relevanten Prüfungen erfolgreich sind.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Beschreibung

Panic on a DataRow with fewer fields than columns allows denial of service

Details
Package tokio-postgres
Version 0.7.15
URL https://github.com/rust-postgres/rust-postgres/commit/7a00ffa9ad4d951ec0a4564b52f1780fa9d353c1
Date 2026-06-12
Patched versions >=0.7.18
Unaffected versions <0.4.0

A malicious or compromised server can send a row containing fewer fields than
its row description declares columns. Reading one of the missing columns then
panics with an out-of-bounds index, aborting the calling task. This affects even
the otherwise non-panicking try_get, and both Row and SimpleQueryRow.

Applications that connect only to a trusted database are not exposed; the risk
applies to clients that may connect to untrusted or user-supplied servers, or
whose connection can be intercepted by a man-in-the-middle.

See advisory page for additional details.

Vorherrschende Sprache
Rust
Sterne
3.2k
Forks
1.1k
Ø Merge
4 T. 1 Std.
Gemergte PRs (30 T.)
1

Beitragsleitfaden

Beitragsleitfaden öffnen

Erste Schritte

  1. Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
  3. Forken Sie das Repository und arbeiten Sie in einem Branch.
  4. Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.

Mehr aus graphprotocol/graph-node

Alle Issues in graphprotocol/graph-node

Ähnliche Issues

Weitere Issues zu Rust

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.