← 文章 / 数据与数据库
Simon Willison 6小时前 · 2026-08-07 07:06:14 · 0 阅读

Datasette 1.0a38:修复 SQL 注入安全漏洞

发布 datasette 1.0a38 —— 一款用于探索和发布数据的开源多功能工具

此版本修复了一个 **SQL 注入** 安全漏洞。该漏洞影响那些在同一数据库中同时提供**公共表和私有表**、并通过 Datasette 权限系统 配置访问权限的 Datasette 实例。

以这种方式提供私有表的站点管理员,应在该数据库上禁用 execute-sql 权限,以防止用户通过原始 SQL 查询访问私有表。已修复的这个漏洞会让拥有任何公共表访问权限的用户,即便受到上述限制,仍能实施 SQL 注入攻击,从而对同一数据库中私有表的数据进行只读访问。

此修复也包含在 Datasette 0.65.3 中。

值得庆幸的是,这种特定配置——同一实例内的同一数据库同时暴露私有表和公共表——可能比较少见。我自己也没遇到过这样的实例。

原始来源: Simon Willison

评论 (0)