Sintomas
Durante a marca do componente de replicação SQL (OACR) da Microsoft Auto Code Review (OACR) para validar se há algum código vulnerável a ataques de injeção de SQL, você recebe uma mensagem de erro semelhante a:
F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004): aviso OACR 62100: a cadeia de caracteres de consulta passada para 'SqlCommand.CommandText.set(string)' em 'ReplCmdsReader.sp_printstatement(string)' pode conter as seguintes variáveis 'strCmd'. Se qualquer uma dessas variáveis puder vir da entrada do usuário, considere usar um procedimento armazenado ou uma consulta SQL parametrizada em vez de criar a consulta com concatenações de cadeia de caracteres. (execute 'oacr fxcop SQL:amd64chk /target asm_tranrepl.dll' para obter detalhes)
FUNÇÃO: Microsoft.SqlServer.Replication.ReplCmdsReader (-1)
Resolução
Esse problema é corrigido nas seguintes atualizações cumulativas para o SQL Server:
- Atualização cumulativa 4 para o SQL Server 2014 SP3
- Atualização cumulativa 18 para o SQL Server 2014 SP2
Sobre atualizações cumulativas para o SQL Server:
Cada nova atualização cumulativa do SQL Server contém todos os hotfixes e todas as correções de segurança incluídas na atualização cumulativa anterior. Confira as atualizações cumulativas mais recentes para o SQL Server:
Referências
Saiba mais sobre a terminologia que a Microsoft usa para descrever atualizações de software.