KB4512011 - CORRECTIF : Correction des avertissements rapides (62100) dans Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs pour empêcher les attaques par injection de code SQL

S’applique à
SQL Server 2014 Service Pack 2 - duplicate (do not use) SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Enterprise Core - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

Symptômes

Pendant l’case activée de révision automatique du code Microsoft (OACR) pour le composant de réplication SQL afin de vérifier s’il existe un code vulnérable aux attaques par injection de code SQL, vous recevez un message d’erreur semblable au suivant :

F :\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004) : Avertissement OACR 62100 : La chaîne de requête transmise à « SqlCommand.CommandText.set(string) » dans « ReplCmdsReader.sp_printstatement(string) » peut contenir les variables suivantes « strCmd ». Si l’une de ces variables peut provenir d’une entrée utilisateur, envisagez d’utiliser une procédure stockée ou une requête SQL paramétrable au lieu de générer la requête avec des concaténations de chaînes. (exécutez « oacr fxcop SQL :amd64chk /target asm_tranrepl.dll » pour plus d’informations)

FONCTION : Microsoft.SqlServer.Replication.ReplCmdsReader (-1)

Résolution

Ce problème est résolu dans les mises à jour cumulatives suivantes pour SQL Server :

À propos des mises à jour cumulatives pour SQL Server :

Chaque nouvelle mise à jour cumulative pour SQL Server contient tous les correctifs logiciels et tous les correctifs de sécurité inclus dans la mise à jour cumulative précédente. Consultez les dernières mises à jour cumulatives pour SQL Server :

Références

En savoir plus à propos de la terminologie utilisée par Microsoft pour décrire les mises à jour logicielles.