Summary
POST /graphql accepts anonymous queries without depth, alias, or complexity limits (crates/gitlawb-node/src/graphql/mod.rs:79-88). Each aliased repos root field executes two unpaginated database queries (crates/gitlawb-node/src/graphql/query.rs:12-45).
Impact
One request with many aliased root fields multiplies database queries and heap allocations.
Remediation
- Enforce query complexity and alias limits before execution.
- Paginate repository results.
- Batch visibility lookups."
Summary
POST /graphqlaccepts anonymous queries without depth, alias, or complexity limits (crates/gitlawb-node/src/graphql/mod.rs:79-88). Each aliasedreposroot field executes two unpaginated database queries (crates/gitlawb-node/src/graphql/query.rs:12-45).Impact
One request with many aliased root fields multiplies database queries and heap allocations.
Remediation