RUSTSEC-2026-0285: TLS 1.3 handshake messages incorrectly accepted across encryption level boundaries
Chưa có ai nhận issue này.
Đánh giá
- Độ khó
- 2/5
- Thời gian dự kiến
- 1-3 giờ
- Mức phù hợp với người mới
- 68/100
Hướng nghiên cứu
Đọc advisory Rustls được liên kết và xác định nơi rustls 0.23.42 được khai báo trong repository. Cập nhật nó lên một phiên bản đã vá từ 0.23.45 trở lên, sau đó chạy các bước kiểm tra Rust của repository để xác nhận rằng dependency được resolve và các test hiện có đều vượt qua.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Mô tả
TLS 1.3 handshake messages incorrectly accepted across encryption level boundaries
| Details | |
|---|---|
| Package | rustls |
| Version | 0.23.42 |
| URL | https://github.com/rustls/rustls/security/advisories/GHSA-2mjx-qc3c-rqvc |
| Date | 2026-09-14 |
| Patched versions | >=0.23.45 |
| Unaffected versions | <0.23.13 |
Rustls accepted TLS 1.3 handshake messages sent at the wrong encryption level
when they followed a key-changing message in the same record. For example,
a plaintext EncryptedExtensions message packed into the same record as the
ServerHello was accepted.
RFC 8446 section 5.1 requires that handshake messages do not span key changes,
and that implementations terminate the connection with an "unexpected_message"
alert if they do.
The handshake transcript is still authenticated, so a network-position attacker
cannot use this to alter or complete a handshake; the practical effect is that
a peer could send handshake messages that should be encrypted in plaintext
without rustls rejecting the connection.
This is functionally the same bug as Go's
GO-2026-4340 (CVE-2025-61730).
See advisory page for additional details.
- Ngôn ngữ chính
- Rust
- Star
- 10
- Fork
- 5
- Merge trung bình
- 4 giờ 41 phút
- Pull request đã merge (30 ngày)
- 4
Hướng dẫn đóng góp
Chưa lập chỉ mục được hướng dẫn đóng góp cho kho mã nguồn này
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của stackabletech/stackablectl
-
RUSTSEC-2026-0221: `event-listener` allows `!Send` tags to cross thread boundaries via `StackSlot` Đang mở
Độ khó 3/5 1-2 ngày Mức phù hợp với người mới 35/100
stackabletech/stackablectl#452 ·
-
Độ khó 4/5 3-5 ngày Mức phù hợp với người mới 45/100
stackabletech/stackablectl#444 ·
-
Độ khó 5/5 Hơn một tuần Mức phù hợp với người mới 35/100
stackabletech/stackablectl#419 ·
-
Độ khó 4/5 3-5 ngày Mức phù hợp với người mới 35/100
stackabletech/stackablectl#413 ·
-
Độ khó 3/5 1-2 ngày Mức phù hợp với người mới 40/100
stackabletech/stackablectl#412 ·
Tất cả issue của stackabletech/stackablectl
Issue tương tự
-
risk:low runtime status:in-progress type:test
Độ khó 1/5 Dưới một giờ Mức phù hợp với người mới 92/100
zeroclaw-labs/zeroclaw#11023 ·
-
good first issue refactor
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 84/100
EricSpencer00/Resilient#4835 · 1 bình luận ·
-
agent:ready documentation
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 88/100
cesarferreira/stax#890 ·
-
bug
Độ khó 1/5 Dưới một giờ Mức phù hợp với người mới 90/100