datasette 1.0a38
요약
Datasette 1.0a38 버전에서 SQL 인젝션 보안 취약점이 수정되었습니다. 이 버그는 동일한 데이터베이스 내 공개 및 비공개 테이블이 혼합된 환경에서, 모든 공개 테이블에 접근 권한을 가진 사용자가 raw SQL 쿼리를 통해 비공개 테이블의 데이터를 읽을 수 있게 했습니다. 관리자는 `execute-sql` 권한 비활성화가 필요합니다.
핵심 포인트
- Datasette 1.0a38에서 SQL 인젝션 취약점 수정됨.
- 동일 DB 내 공개/비공개 테이블 혼합 환경에 영향을 미침.
- 관리자는 raw SQL 접근 방지를 위해 `execute-sql` 권한 비활성화 권장.
2026년 8월 6일
이번 릴리스는 Datasette 권한 시스템을 사용하여 액세스가 구성된 동일한 데이터베이스 내에서 공개 테이블과 비공개 테이블이 혼합되어 제공되는 Datasette 인스턴스에 영향을 미치는 SQL 인젝션 (SQL injection) 보안 문제를 수정합니다. 이러한 방식으로 비공개 테이블을 제공하는 사이트 관리자는 사용자가 로우 SQL (raw SQL) 쿼리를 사용하여 비공개 테이블에 접근하는 것을 방지하기 위해 해당 데이터베이스에서 execute-sql 권한을 비활성화할 것을 권장합니다. 수정된 버그는 이러한 제한 사항에도 불구하고 모든 공개 테이블에 대한 액세스 권한이 있는 사용자가 SQL 인젝션 공격을 실행할 수 있게 하여, 동일한 데이터베이스 내 비공개 테이블의 데이터에 대한 읽기 전용 액세스 권한을 부여할 수 있었습니다. 이 수정 사항은 Datasette 0.65.3 버전에서도 사용할 수 있습니다.
다행히도 동일한 인스턴스 내에서 동일한 데이터베이스에 대해 비공개 테이블과 공개 테이블이 모두 노출되는 이 특정 구성은 드문 경우일 가능성이 높습니다. 저 또한 그러한 인스턴스를 접한 적은 없습니다.
최근 기사
- Claude Fable 5를 사용하여 Raccoon Heist 게임을 한 번에 만들기 - 2026년 8월 5일
- LLM의 새로운 릴리스: 추론 흔적 (reasoning traces), OpenAI Responses, 서버 측 도구 및 더 스마트한 로깅 지원 추가 - 2026년 8월 4일
- Stateless MCP가 다시 나의 관심을 끌었습니다 (그리고 mcp-explorer 및 datasette-mcp에 영감을 주었습니다) - 2026년 7월 31일
AI 자동 생성 콘텐츠
본 콘텐츠는 Simon Willison Blog의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기