💬 观点Simon Willison
datasette 0.65.5 — Datasette 0.65.5 修了一个权限绕过漏洞:表名尾部换行符能读到私有
Datasette 0.65.5 修了一个权限绕过漏洞:表名尾部换行符能读到私有数据
2026-09-16原文
本文为要点摘要,完整细节以原文为准。
- 该版本是安全修复发布,针对一个由 dpfkdlemtp 通过 GHSA-h547-rmjf-5m2m 报告的问题:请求的表名末尾带换行符时,可以绕过表级权限检查,暴露本应私有的行。含义:权限校验必须在规范化输入之后进行,否则字符串比较类检查极易被空白字符绕过。
- 漏洞影响的是 Datasette 的表权限机制,而非查询或认证层,说明数据暴露面往往藏在最不起眼的参数解析环节。含义:给 agent 或工具链做数据访问层时,应把表名、路径等标识符先做 trim 与规范化再鉴权。
- 修复以补丁版本 0.65.5 形式发布,并附有 GHSA 安全公告编号,便于使用者核对与升级。含义:依赖 Datasette 作为数据后端的项目应尽快升级,并把此类安全公告纳入依赖监控流程。
原文:datasette 0.65.5 · 作者 Simon Willison