💬 观点Simon Willison
datasette 1.0a38 — Datasette 1.0a38 修复了一个 SQL 注入漏洞,影响混合公开和私
Datasette 1.0a38 修复了一个 SQL 注入漏洞,影响混合公开和私有表的实例。
2026-08-06原文
本文为要点摘要,完整细节以原文为准。
- 该漏洞允许用户通过 SQL 注入绕过权限限制,读取同一数据库中私有表的数据,即使已禁用 execute-sql 权限。
- 修复版本为 1.0a38 和 0.65.3,建议管理员在混合表场景下禁用 execute-sql 权限以规避风险。
- 对开发者而言,此案例凸显了权限系统与原始 SQL 执行之间的潜在冲突,需谨慎配置以保障数据安全。
原文:datasette 1.0a38 · 作者 Simon Willison