Příznaky
Během kontroly Microsoft Auto Code Review (OACR) zkontrolujte součást replikace SQL, abyste ověřili, jestli existuje nějaký kód, který je zranitelný vůči útokům prostřednictvím injektáže SQL, obdržíte chybovou zprávu, která se podobá následující:
F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004): Upozornění OACR 62100: Řetězec dotazu předaný příkazu SqlCommand.CommandText.set(string) v ReplCmdsReader.sp_printstatement(string) může obsahovat následující proměnné: strCmd. Pokud může kterákoli z těchto proměnných pocházet ze vstupu uživatele, zvažte použití uložené procedury nebo parametrizovaného dotazu SQL místo vytváření dotazu se zřetězením řetězců. (pro podrobnosti spusťte 'oacr fxcop SQL:amd64chk /target asm_tranrepl.dll')
FUNKCE: Microsoft.SqlServer.Replication.ReplCmdsReader (-1)
Řešení
Tento problém je opravený v následujících kumulativních aktualizacích pro SQL Server:
- Kumulativní aktualizace 4 pro SQL Server 2014 SP3
- Kumulativní aktualizace 18 pro SQL Server 2014 SP2
Informace o kumulativních aktualizacích pro SQL Server:
Každá nová kumulativní aktualizace pro SQL Server obsahuje všechny opravy hotfix a všechny opravy zabezpečení, které byly součástí předchozí kumulativní aktualizace. Podívejte se na nejnovější kumulativní aktualizace pro SQL Server:
Reference
Podívejte se na informace o terminologii, kterou společnost Microsoft používá k popisování aktualizací softwaru.