Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 24.08.2026 20:46

tokio-postgres: Panic on a `DataRow` with fewer fields than columns allows denial of service

CVSS –1 Quelle

Beschreibung

Ein bösartiger oder kompromittierter Server kann eine Zeile senden, die weniger Felder enthält, als die Zeilenbeschreibung Spalten deklariert. Lesen einer der fehlenden Spalten dann Panik mit einem out-of-bounds-index, Abbruch der aufrufenden Aufgabe. Dies betrifft sogar das sonst nicht panikende `try get` und sowohl `Row` als auch `SimpleQueryRow`. Anwendungen, die sich nur mit einer vertrauenswürdigen Datenbank verbinden, sind nicht ausgesetzt; das Risiko besteht für Clients, die sich mit nicht vertrauenswürdigen oder von Benutzern bereitgestellten Servern verbinden können oder deren Verbindung von einem Mann in der Mitte abgefangen werden kann.

Hersteller
Produkttokio-postgres
Produktfamilierust
Betroffene Versionen>= 0.4.0, < 0.7.18
Behobene Versionen0.7.18

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 0.7.18.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: tokio-postgres.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
  • Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.