KB4512011 – RETTELSE: Ret prefast-advarsler (62100) i Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs for at forhindre SQL-injektionsangreb

Gælder for
SQL Server 2014 Service Pack 2 - duplicate (do not use) SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Enterprise Core - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

Symptomer

Under kontrol efter SQL-replikeringskomponenten (Microsoft Auto Code Review) for SQL-replikeringskomponent for at validere, om der er nogen kode, der er sårbar over for SQL-injektionsangreb, modtager du en fejlmeddelelse, der ligner følgende:

F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004): OACR-advarsel 62100: Forespørgselsstrengen, der videregives til 'SqlCommand.CommandText.set(string)' i 'ReplCmdsReader.sp_printstatement(streng)', kan indeholde følgende variabler: 'strCmd'. Hvis nogen af disse variabler kan komme fra brugerinput, skal du overveje at bruge en gemt procedure eller en parameterstyret SQL-forespørgsel i stedet for at opbygge forespørgslen med sammenføjningsstrenge (Kør 'oacr fxcop SQL:amd64chk /target asm_tranrepl.dll' for at få flere oplysninger)

FUNKTION: Microsoft.SqlServer.Replication.ReplCmdsReader (-1)

Løsning

Dette problem er rettet i følgende kumulative opdateringer til SQL Server:

Om kumulative opdateringer til SQL Server:

Hver ny kumulativ opdatering til SQL Server indeholder alle de hotfixes og alle de sikkerhedsrettelser, der fulgte med den forrige kumulative opdatering. Se de seneste kumulative opdateringer til SQL Server:

Referencer

Få mere at vide om den terminologi, som Microsoft bruger til at beskrive softwareopdateringer.