Simon Willison
75

Sản phẩm

Datasette 1.0a38: Bản vá lỗi bảo mật SQL Injection nghiêm trọng

(giờ Việt Nam)

Tóm tắt AI

Datasette 1.0a38 và 0.65.3 vừa phát hành bản vá cho lỗ hổng SQL injection, giúp ngăn chặn người dùng truy cập trái phép vào các bảng dữ liệu riêng tư trong cùng một cơ sở dữ liệu. Quản trị viên được khuyến nghị cập nhật ngay để đảm bảo an toàn hệ thống.

Bản dịch AI

Bản phát hành này khắc phục một lỗ hổng bảo mật SQL injection ảnh hưởng đến các instance Datasette phục vụ cả bảng công khai và bảng riêng tư trong cùng một cơ sở dữ liệu, với quyền truy cập được cấu hình thông qua hệ thống phân quyền của Datasette.

Các quản trị viên trang web đang phục vụ các bảng riêng tư theo cách này được khuyến nghị nên vô hiệu hóa quyền `execute-sql` trên cơ sở dữ liệu đó để ngăn người dùng truy cập vào các bảng riêng tư bằng các truy vấn SQL thô. Lỗi vừa được khắc phục trước đó đã cho phép những người dùng có quyền truy cập vào bất kỳ bảng công khai nào thực hiện các cuộc tấn công SQL injection bất chấp hạn chế nêu trên, từ đó cho phép họ đọc dữ liệu trong các bảng riêng tư cùng cơ sở dữ liệu.

Bản sửa lỗi này cũng đã có sẵn trong Datasette 0.65.3.

Rất may là cấu hình cụ thể này - bao gồm cả bảng riêng tư và bảng công khai được hiển thị cho cùng một cơ sở dữ liệu trong cùng một instance - có khả năng là rất hiếm. Bản thân tôi chưa từng gặp một instance nào như vậy.

Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ Simon Willison. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.