KB4512011 – КОРЕКЦИЯ: Коригиране на предупрежденията prefast (62100) в Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs за предотвратяване на атаки с SQL инжектиране

Отнася се за
SQL Server 2014 Service Pack 2 - duplicate (do not use) SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Enterprise Core - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

Симптоми

По време на проверката на Microsoft Auto Code Review (OACR) за компонент на SQL репликация, за да се провери дали има код, който е уязвим за атаки с SQL инжектиране, получавате съобщение за грешка, подобно на следното:

F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004): OACR предупреждение 62100: Низът на заявката, подаден на "SqlCommand.CommandText.set(string)" в "ReplCmdsReader.sp_printstatement(string)", може да съдържа следните променливи 'strCmd'. Ако някоя от тези променливи може да възникне от потребителско въвеждане, помислете за използване на съхранена процедура или параметризирана SQL заявка, вместо да създавате заявката със низови конкатенации. (изпълнете 'oacr fxcop SQL:amd64chk /target asm_tranrepl.dll' за подробности)

ФУНКЦИЯ: Microsoft.SqlServer.Replication.ReplCmdsReader (-1)

Решение

Този проблем е решен в следните кумулативни актуализации за SQL Server:

За кумулативните актуализации за SQL Server:

Всяка нова кумулативна актуализация за SQL Server съдържа всички актуални поправки и корекции на защитата, които са били включени в предишната кумулативна актуализация. Прегледайте последните кумулативни актуализации за SQL Server:

Справки

Научете повече относно терминологията, която Microsoft използва за описване на актуализациите на софтуера.