datasette 1.0a38
datasette 1.0a38
摘要
datasette 1.0a38 发布,修复一个 SQL 注入安全问题。该漏洞影响在同一数据库中同时提供公共和私有表、并通过 Datasette 权限系统配置访问权限的实例。修复前,拥有公共表访问权限的用户可绕过 `execute-sql` 权限限制,通过原始 SQL 查询只读访问私有表数据。此修复同样适用于 Datasette 0.65.3。官方建议此类配置的站点管理员禁用该数据库上的 `execute-sql` 权限。
发布:datasette 1.0a38
此版本修复了一个 SQL 注入安全问题,该问题影响在同一数据库中同时提供公共和私有表,并通过 Datasette 权限系统配置访问权限的 Datasette 实例。建议以这种方式提供私有表的站点管理员在该数据库上禁用 execute-sql 权限,以防止用户通过原始 SQL 查询访问私有表。已修复的 bug 原本允许拥有任何公共表访问权限的用户绕过该限制执行 SQL 注入攻击,从而获得对同一数据库中私有表数据的只读访问权限。此修复也适用于 Datasette 0.65.3。幸运的是,这种特定配置——在同一实例中为同一数据库暴露私有表和公共表——可能较为罕见。我本人尚未遇到过此类实例。
标签:安全、SQL 注入、datasette
译自 Simon Willison · 博客 · 录于 二〇二六年八月二十六日