Projekt Datasette vydal verze 1.0a38 a 0.65.3 obsahující opravu bezpečnostní chyby týkající se SQL injection. Problém se vyskytuje konkrétně v instancích, které mají veřejné i privátní tabulky ve stejné databázi se správou přístupu přes systém oprávnění Datasette. Chyba by umožnila uživatelům, kteří mají přístup k jakékoliv veřejné tabulce, obejít omezení a provést SQL injection útok pro čtení dat z privátních tabulek. Správcům jsou doporučeni dva kroky: disable funkce execute-sql na databázi nebo upgrade na opravené verze. Podle tvůrce je toto konkrétní nastavení — privátní a veřejné tabulky v jedné instanci — vzácné a v praxi se jen málo vyskytuje.
Datasette opravuje bezpečnostní chybu v SQL injection
Zdroje
- Simon Willison: datasette 1.0a38
- Simon Willison: datasette 0.65.3
Související články
- 6. 8. 2026 Datasette 1.0a38 a 0.65.3 řeší zranitelnost SQL injection
- 14. 8. 2026 Talos AI Agent: bezpečný systém pro autonomní agenty
- 11. 8. 2026 Datasette-upload-dbs 0.5a0 s formalizovaným API pro nahrávání databází
- 11. 8. 2026 Datasette-upload-dbs 0.5a0 přináší formalizované API pro nahrávání databází