datasette 1.0a38

Simon Willison's Blog 工具

摘要

Datasette 1.0a38 修复了一个 SQL 注入漏洞,该漏洞影响同时提供公共和私有表的实例,该修复也已移植到 Datasette 0.65.3。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/08/06 21:50

# 发布:datasette 1.0a38 来源:https://simonwillison.net/2026/Aug/6/datasette/ > 此版本修复了一个**SQL 注入**安全问题,该问题影响那些在同一数据库中使用 Datasette 权限系统(https://docs.datasette.io/en/latest/authentication.html)配置访问权限、并提供**公共表与私有表的混合**的 Datasette 实例。以这种方式提供私有表的网站管理员,建议禁用该数据库上的 `execute-sql` 权限(https://docs.datasette.io/en/latest/authentication.html#execute-sql),以防止用户使用原始 SQL 查询访问私有表。已修复的缺陷原本会让有权访问任意公共表的用户绕过该限制执行 SQL 注入攻击,从而获得对同一数据库中私有表数据的只读访问权限。此修复也适用于 Datasette 0.65.3(https://simonwillison.net/2026/Aug/6/datasette-2/)。 幸运的是,这种特定配置——在同一个实例中,同一数据库同时暴露私有表和公有表——可能相当少见。我本人还没有遇到过这样的实例。

相似文章

datasette 1.0a27

Simon Willison's Blog

Datasette 1.0a27 发布,主要包含重大安全改进(现代化 CSRF 标头)、新增 RenameTableEvent 以增强插件兼容性,以及多项 API 增强,包括改进的 upsert 处理和数据库锁定修复。

datasette 1.0a29

Simon Willison's Blog

Datasette 1.0a29 已发布,包含新的实用方法、对空表格的 UI 改进,以及在 Codex CLI 协助下修复的竞争条件等错误修复。

datasette 1.0a31

Simon Willison's Blog

Datasette 1.0a31 引入了为具有适当权限的用户执行写入查询和保存存储查询(原称预设查询)的功能,从而增强了数据编辑能力。

datasette 1.0a28

Simon Willison's Blog

Datasette 1.0a28 alpha 版本修复了前一个 alpha 版本中发现的兼容性错误和资源管理问题,包括修复 execute_write_fn() 回调、数据库清理方法,以及新增用于测试中自动清理的 pytest 插件。

datasette 1.0a34

Simon Willison's Blog

Datasette 1.0a34引入了内置工具,用于直接在Datasette界面中插入、编辑和删除行,这是一个早就该有的功能,灵感来自Datasette Agent。