stackabletech / stackabletech/stackablectl
RUSTSEC-2026-0221: `event-listener` allows `!Send` tags to cross thread boundaries via `StackSlot`
Ninguém assumiu esta issue ainda.
- Linguagem predominante
- Rust
- Estrelas
- 10
- Forks
- 5
- Merge médio
- 4h 41min
- PRs com merge (30d)
- 4
Descrição
event-listenerallows!Sendtags to cross thread boundaries viaStackSlot
| Details | |
|---|---|
| Status | unsound |
| Package | event-listener |
| Version | 5.4.1 |
| URL | https://github.com/smol-rs/event-listener/pull/163 |
| Date | 2026-07-13 |
Affected versions of event-listener unconditionally implement Send and
Sync for StackSlot<'_, T>, the stack-allocated listener type created
by the listener! macro.
This allows a !Send tag type set via Event::with_tag to be moved to
another thread and accessed via StackSlot::wait, causing a data race in safe
code.
See advisory page for additional details.
Guia de contribuição
Nenhum guia de contribuição indexado para este repositório
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Direção de pesquisa
Comece lendo os detalhes do advisory e verificando como event-listener 5.4.1 entra neste repositório. Identifique o manifesto de dependências ou lockfile envolvido e confirme o uso da versão afetada. Considera-se concluído quando a dependência insegura tiver sido tratada e o repositório não resolver mais a versão afetada.
Escrita pelo modelo de indexação a partir do texto da issue.
Avaliação
- Stack de tecnologia
- rust
- Domínio
- security
- Tipo de issue
- Bug
- Dificuldade
- 3/5
- Tempo estimado
- 1-2 dias
- Status de atividade
- Ativa
- Clareza
- Precisa de esclarecimento
- Facilidade para iniciantes
- 35/100