AI 见闻
精选· 重要性 3/5

Datasette 1.0a38 修复 SQL 注入漏洞

Simon Willison's Weblog··约 1 分钟阅读
中文导读

Datasette 发布 1.0a38 版本,修复了一个影响混合公共与私有表实例的 SQL 注入安全漏洞,建议管理员禁用相关权限以防数据泄露。

2026年8月6日此版本修复了影响Datasette实例的SQL注入安全问题,这些实例为同一数据库中的公共和私有表混合提供服务,并且访问权限使用Datasette权限系统配置。

建议以这种方式提供私人表的站点管理员禁用execute-SQL权限'在该数据库上,以防止用户使用原始SQL查询访问私有表。已修复的错误将允许有权访问任何公共表的用户执行SQL注入攻击,尽管有此限制,使他们能够只读访问同一数据库中的私有表中的数据。

Datasette 0.65.3中也提供了此修复程序。值得庆幸的是,这种特定的配置(为同一实例中的同一数据库公开的私有表和公共表)可能很少见。我自己还没有遇到过这样的情况。

最近的文章- 使用Claude Fable进行一次性浣熊抢劫游戏2026年8月5日至5日- LLM的新版本增加了对推理痕迹、OpenAI响应、

服务器端工具和更智能的日志记录的支持-2026年8月4日- 无状态的LCP重新吸引了我的兴趣(并启发了mcp-explorer和vicellette-mcp)-2026年7月31日

原文出处
datasette 1.0a38

本文为机器翻译辅以 AI 润色,仅供参考。原始事实以原文为准。

相关阅读