💬 观点Simon Willison
datasette 0.65.5 — Datasette 0.65.5 修了一个权限绕过漏洞:表名尾部换行符能读到私有
Datasette 0.65.5 修了一个权限绕过漏洞:表名尾部换行符能读到私有数据
2026-09-16原文
本文为要点摘要,完整细节以原文为准。
🧭 一图看懂
由原文自动提炼 · 以原文为准点击任一分支,查看这一点的一句话解读
Datasette 0.65.5 权限绕过修复
请求表名尾部带换行符可绕过表权限,暴露私有数据行
- 表名尾部换行符触发绕过
- 可读取私有行数据
🔗 涉及的概念与玩家
- Datasette产品
- Simon Willison人物
- dpfkdlemtp人物
- GHSA-h547-rmjf-5m2m概念
- 权限绕过概念
- Simon Willison—发布→Datasette
- dpfkdlemtp—报告→权限绕过
- GHSA-h547-rmjf-5m2m—记录→权限绕过
- Datasette—修复→权限绕过
- 该版本是安全修复发布,针对一个由 dpfkdlemtp 通过 GHSA-h547-rmjf-5m2m 报告的问题:请求的表名末尾带换行符时,可以绕过表级权限检查,暴露本应私有的行。含义:权限校验必须在规范化输入之后进行,否则字符串比较类检查极易被空白字符绕过。
- 漏洞影响的是 Datasette 的表权限机制,而非查询或认证层,说明数据暴露面往往藏在最不起眼的参数解析环节。含义:给 agent 或工具链做数据访问层时,应把表名、路径等标识符先做 trim 与规范化再鉴权。
- 修复以补丁版本 0.65.5 形式发布,并附有 GHSA 安全公告编号,便于使用者核对与升级。含义:依赖 Datasette 作为数据后端的项目应尽快升级,并把此类安全公告纳入依赖监控流程。
原文:datasette 0.65.5 · 作者 Simon Willison
🕸 顺着图谱继续读
- claude-code v2.1.214 — Claude Code 修复多项权限绕过漏洞,新增结束对话工具2026-07-18 · 共同涉及 权限绕过
- datasette-explain 0.2.2 — Datasette 查询解释插件更新,让只读存储查询页也能看执行计划2026-09-20 · 共同涉及 Datasette、Simon Willison
- datasette-auth-github 1.0 — Datasette 的 GitHub 登录插件升到 1.0,起因是一个 cook2026-09-19 · 共同涉及 Datasette、Simon Willison
- datasette 1.0a40 — Datasette 1.0a40 发布:同步安全修复,插件可跑后台任务,内部客户2026-09-16 · 共同涉及 Datasette、Simon Willison