Skip to content

v0.4.1

Choose a tag to compare

@JaimeJunr JaimeJunr released this 14 Sep 01:50
· 19 commits to main since this release
d61f4f5

Release de manutenção. Sem mudança de API — nenhum código público muda em relação à v0.4.0.

Você precisa atualizar?

Se usa os crates como biblioteca: não. O Cargo.lock não participa da resolução de dependências de quem depende dos crates, e os dois fixes abaixo são semver-compatíveis — seu cargo build já resolvia as versões corrigidas antes desta release.

Se instala o CLI com cargo install serverust-cli --locked: sim. Esse fluxo usa o Cargo.lock publicado dentro do pacote, então até a 0.4.0 você recebia as versões vulneráveis.

cargo install serverust-cli --locked   # agora traz h2 0.4.19 e anyhow 1.0.104

Security

crate de para advisory
h2 0.4.14 0.4.19 RUSTSEC-2026-0258 — DoS por DATA frames vazios sem limite
anyhow 1.0.102 1.0.104 RUSTSEC-2026-0190 — unsoundness em Error::downcast_mut()

Dois advisories permanecem, sem ação possível deste lado, agora com justificativa registrada no deny.toml:

  • h2 0.3.27 — a linha 0.3.x não tem correção; o fix só existe em 0.4.16+. Chega exclusivamente pelo cliente HTTP do AWS SDK (aws-smithy-http-client), usado por serverust-cli e serverust-telemetry. O advisory descreve DoS contra quem recebe a conexão; aqui a 0.3 aparece só falando com endpoints AWS, não servindo tráfego de terceiros. O servidor HTTP do serverust (axum/hyper) usa a linha 0.4, corrigida.
  • proc-macro-error2 — unmaintained, não vulnerabilidade; sem CVE. Proc-macro de build-time via validator_derive, não entra no binário final.

Changed

serverust-events: handle_sqs_event e flush decompostos em funções menores (complexidade cognitiva 32→6 e 27→3). Refactor interno — sem mudança de API nem de comportamento, com os testes existentes passando sem alteração.

Métricas

hello-world stripped: 3.550.744 → 3.550.112 bytes (−632). Invariante de <10 MB preservada.

CHANGELOG completo: CHANGELOG.md