graphprotocol / graphprotocol/graph-node
RUSTSEC-2026-0179: Unbounded SCRAM iteration count allows a malicious server to cause CPU-exhaustion denial of service
Nadie ha tomado este issue todavía.
- Lenguaje dominante
- Rust
- Estrellas
- 3.2k
- Forks
- 1.1k
- Merge medio
- 4 d 1 h
- PR fusionados (30 d)
- 1
Descripción
Unbounded SCRAM iteration count allows a malicious server to cause CPU-exhaustion denial of service
| Details | |
|---|---|
| Package | postgres-protocol |
| Version | 0.6.9 |
| URL | https://github.com/rust-postgres/rust-postgres/commit/d40097a36a85068ea50a3afbf0ce154ba439e7f0 |
| Date | 2026-06-12 |
| Patched versions | >=0.6.12 |
| Unaffected versions | <0.3.0 |
A malicious, compromised, or man-in-the-middle server can supply an arbitrarily
large SCRAM-SHA-256 PBKDF2 iteration count during authentication. The client
runs it inline with no upper bound, pinning a tokio worker thread for minutes
per connection, possibly stalling the whole async runtime.
Applications that connect only to a trusted database are not exposed; the risk
applies to clients that may connect to untrusted or user-supplied servers, or
whose connection can be intercepted by a man-in-the-middle.
See advisory page for additional details.
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Línea de trabajo
El informe se refiere al paquete de Rust postgres-protocol; comienza con el commit upstream enlazado y el aviso de RustSec para determinar cómo graph-node resuelve esta dependencia. Confirma que la dependencia utiliza una versión parcheada de postgres-protocol (e=0.6.12) y que se ha abordado la ruta de autenticación SCRAM afectada.
Escrito por el modelo de indexación a partir del texto del issue.
Evaluación
- Stack tecnológico
- postgres, rust
- Área
- authentication, databases, security
- Tipo de issue
- Error
- Dificultad
- 3/5
- Tiempo estimado
- 1-2 días
- Estado de actividad
- Tranquilo
- Claridad
- Necesita aclaración
- Aptitud para principiantes
- 42/100