KB4512011 – LØSNING: Løs prefast-advarsler (62100) i Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs for å forhindre SQL-injeksjonsangrep

Gjelder for
SQL Server 2014 Service Pack 2 - duplicate (do not use) SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Enterprise Core - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

Symptomer

Under Microsoft OACR-kontrollen (Auto Code Review) for SQL-replikeringskomponent for å bekrefte om det finnes kode som er sårbar for SQL-innsettingsangrep, får du en feilmelding som ligner på følgende:

F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004): OACR-advarsel 62100: Spørringsstrengen som ble sendt til SqlCommand.CommandText.set(string)' i ReplCmdsReader.sp_printstatement(string), kan inneholde følgende variabler: strCmd. Hvis noen av disse variablene kan komme fra brukerinndata, bør du vurdere å bruke en lagret prosedyre eller en parametrisert SQL-spørring i stedet for å bygge spørringen med sammenkjeding av strenger. (Kjør OACR Fxcop SQL:amd64chk /target asm_tranrepl.dll for mer informasjon)

FUNKSJON: Microsoft.SqlServer.Replication.ReplCmdsReader (-1)

Oppløsning

Dette problemet er løst i følgende kumulative oppdateringer for SQL Server:

Om kumulative oppdateringer for SQL Server:

Hver nye kumulative oppdatering for SQL Server inneholder alle hurtigreparasjoner og alle sikkerhetsrettinger som fulgte med den forrige kumulative oppdateringen. Ta en titt på de nyeste kumulative oppdateringene for SQL Server:

Kilder

Finn ut mer om terminologien som Microsoft bruker til å beskrive programvareoppdateringer.