Datasette vydal opravy v podobě verze 1.0a38 a backportu v 0.65.3, které řeší chybu umožňující SQL injection útoky. Zranitelnost se týká konfigurací, kde jsou v jedné databázi a v jedné instanci Datasette zpřístupněny veřejné i privátní tabulky s přístupem řízeným pomocí systému oprávnění Datasette. Útočník s přístupem k libovolné veřejné tabulce by mohl pomocí SQL injection obejít zákaz provedení nezpracovaných dotazů a získat přístup jen pro čtení k datům v privátních tabulkách téže databáze. Správcům se doporučuje zakázat oprávnění execute-sql na databázích s privátními tabulkami. Podle autora je tato specifická konfigurace vzácná.
Datasette 1.0a38 a 0.65.3 řeší zranitelnost SQL injection
Zdroje
- Simon Willison: datasette 1.0a38
- Simon Willison: datasette 0.65.3
Související články
- 6. 8. 2026 Datasette opravuje bezpečnostní chybu v SQL injection
- 14. 8. 2026 Talos AI Agent: bezpečný systém pro autonomní agenty
- 11. 8. 2026 Datasette-upload-dbs 0.5a0 s formalizovaným API pro nahrávání databází
- 11. 8. 2026 Datasette-upload-dbs 0.5a0 přináší formalizované API pro nahrávání databází