RUSTSEC-2026-0185: Remote memory exhaustion in quinn-proto from unbounded out-of-order stream reassembly

Abierto Apto para principiantes
#6,650 1 comentario 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
2/5
Tiempo estimado
1-3 horas
Aptitud para principiantes
70/100
Tipo de issue
Error
Claridad
Bastante claro
Estado de actividad
Tranquilo
Stack tecnológico
rust
Área
security

Línea de trabajo

Comienza revisando la dependencia quinn-proto 0.11.14 y el pull request upstream vinculado; después, comprueba el aviso RUSTSEC-2026-0185 para conocer el comportamiento afectado. Se considera terminado cuando graph-node resuelve quinn-proto en la versión 0.11.15 o posterior y la actualización de la dependencia está verificada sin introducir regresiones.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

Remote memory exhaustion in quinn-proto from unbounded out-of-order stream reassembly

Details
Package quinn-proto
Version 0.11.14
URL https://github.com/quinn-rs/quinn/pull/2694
Date 2026-06-22
Patched versions >=0.11.15

The Assembler component that assembles unordered stream fragments into consecutive chunks of the
stream incurs some overhead for non-contiguous fragments. Readers that read from a RecvStream in
order (through an AsyncRead impl for example) will be sensitive to peers that send fragments
while leaving out early parts of the stream, and in particular, fragments with many gaps (because
these cannot be defragmented). In such a scenario, the receiving connection suffers from high
buffer overhead, enabling memory exhaustion.

See advisory page for additional details.

Lenguaje dominante
Rust
Estrellas
3.2k
Forks
1.1k
Merge medio
4 d 1 h
PR fusionados (30 d)
1

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de graphprotocol/graph-node

Todos los issues de graphprotocol/graph-node

Issues similares

Más issues de Rust

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.