资讯1 分钟阅读·
Datasette发布0.65.5,修复表名换行符绕过表权限的漏洞
Simon Willison于9月16日发布[Datasette 0.65.5](https://github.com/simonw/datasette/releases/tag/0.65.5),修复一个表权限绕过漏洞:请求的表名末尾带换行符时,权限
重要性局部证据E2 未复现
Simon Willison于9月16日发布Datasette 0.65.5 ↗,修复一个表权限绕过漏洞:请求的表名末尾带换行符时,权限检查按带换行的名称鉴权,SQLite却将其解析为去换行的普通表,可借此读取被表级权限保护的私有数据行;1.0 alpha系列中具有建表与改表权限的用户还可重命名受保护表。漏洞由用户dpfkdlemtp报告,维护者安全公告GHSA-h547-rmjf-5m2m ↗将其列为High(CVSS 7.5),受影响版本为0.65.4及更早、1.0a0至1.0a39,修复版为0.65.5与1.0a40;用表权限保护私有数据的部署应升级。来源:Simon Willison博客 ↗