KB4512011 – OPRAVA: Oprava předrychlých upozornění (62100) v Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs aby se zabránilo útokům prostřednictvím injektáže SQL

Platí pro
SQL Server 2014 Service Pack 2 - duplicate (do not use) SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Enterprise Core - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

Příznaky

Během kontroly Microsoft Auto Code Review (OACR) zkontrolujte součást replikace SQL, abyste ověřili, jestli existuje nějaký kód, který je zranitelný vůči útokům prostřednictvím injektáže SQL, obdržíte chybovou zprávu, která se podobá následující:

F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004): Upozornění OACR 62100: Řetězec dotazu předaný příkazu SqlCommand.CommandText.set(string) v ReplCmdsReader.sp_printstatement(string) může obsahovat následující proměnné: strCmd. Pokud může kterákoli z těchto proměnných pocházet ze vstupu uživatele, zvažte použití uložené procedury nebo parametrizovaného dotazu SQL místo vytváření dotazu se zřetězením řetězců. (pro podrobnosti spusťte 'oacr fxcop SQL:amd64chk /target asm_tranrepl.dll')

FUNKCE: Microsoft.SqlServer.Replication.ReplCmdsReader (-1)

Řešení

Tento problém je opravený v následujících kumulativních aktualizacích pro SQL Server:

Informace o kumulativních aktualizacích pro SQL Server:

Každá nová kumulativní aktualizace pro SQL Server obsahuje všechny opravy hotfix a všechny opravy zabezpečení, které byly součástí předchozí kumulativní aktualizace. Podívejte se na nejnovější kumulativní aktualizace pro SQL Server:

Reference

Podívejte se na informace o terminologii, kterou společnost Microsoft používá k popisování aktualizací softwaru.