graphprotocol / graphprotocol/graph-node
RUSTSEC-2026-0180: Panic decoding a malformed `hstore` value allows denial of service
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- Rust
- Sterne
- 3.2k
- Forks
- 1.1k
- Ø Merge
- 4 T. 1 Std.
- Gemergte PRs (30 T.)
- 1
Beschreibung
Panic decoding a malformed
hstorevalue allows denial of service
| Details | |
|---|---|
| Package | postgres-protocol |
| Version | 0.6.9 |
| URL | https://github.com/rust-postgres/rust-postgres/commit/a7cf84b5c46431cbca9d8ff50508c23f446efa7d |
| Date | 2026-06-12 |
| Patched versions | >=0.6.12 |
A malicious or compromised server can return a binary hstore value with an
invalid internal length field, causing the client to panic while decoding it.
Applications that connect only to a trusted database are not exposed; the risk
applies to clients that may connect to untrusted or user-supplied servers, or
whose connection can be intercepted by a man-in-the-middle.
See advisory page for additional details.
Beitragsleitfaden
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Es wird keine Quelldatei, kein Test und kein Einstiegspunkt genannt. Beginne damit, die verlinkte RUSTSEC-2026-0180-Sicherheitswarnung zu lesen und zu untersuchen, wie graph-node die Abhängigkeit postgres-protocol auflöst; abgeschlossen ist die Aufgabe, wenn bestätigt ist, dass das betroffene Paket nicht mehr in einer Version unter 0.6.12 aufgelöst wird, und der relevante Datenbankverbindungspfad validiert wurde.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- postgres, rust
- Bereich
- backend, databases, security
- Issue-Typ
- Bug
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Ruhig
- Klarheit
- Muss geklärt werden
- Anfängerfreundlichkeit
- 35/100