KB4512011 - CORREÇÃO: Corrigir avisos pré-rápidos (62100) em Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs para evitar ataques de injeção de SQL

Aplica-se a
SQL Server 2014 Service Pack 2 - duplicate (do not use) SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Enterprise Core - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

Sintomas

Durante a marca do componente de replicação SQL (OACR) da Microsoft Auto Code Review (OACR) para validar se há algum código vulnerável a ataques de injeção de SQL, você recebe uma mensagem de erro semelhante a:

F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004): aviso OACR 62100: a cadeia de caracteres de consulta passada para 'SqlCommand.CommandText.set(string)' em 'ReplCmdsReader.sp_printstatement(string)' pode conter as seguintes variáveis 'strCmd'. Se qualquer uma dessas variáveis puder vir da entrada do usuário, considere usar um procedimento armazenado ou uma consulta SQL parametrizada em vez de criar a consulta com concatenações de cadeia de caracteres. (execute 'oacr fxcop SQL:amd64chk /target asm_tranrepl.dll' para obter detalhes)

FUNÇÃO: Microsoft.SqlServer.Replication.ReplCmdsReader (-1)

Resolução

Esse problema é corrigido nas seguintes atualizações cumulativas para o SQL Server:

Sobre atualizações cumulativas para o SQL Server:

Cada nova atualização cumulativa do SQL Server contém todos os hotfixes e todas as correções de segurança incluídas na atualização cumulativa anterior. Confira as atualizações cumulativas mais recentes para o SQL Server:

Referências

Saiba mais sobre a terminologia que a Microsoft usa para descrever atualizações de software.