Sintomas
Durante a Verificação do Código Automático da Microsoft (OACR) do componente de replicação do SQL para validar se existe algum código vulnerável a ataques de injeção de SQL, recebe uma mensagem de erro semelhante ao seguinte:
F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004): Aviso OACR 62100: a cadeia de consulta transmitida para "SqlCommand.CommandText.set(string)" em "ReplCmdsReader.sp_printstatement(cadeia)" pode conter as seguintes variáveis "strCmd". Se alguma destas variáveis puder ser proveniente da entrada do utilizador, considere utilizar um procedimento armazenado ou uma consulta SQL parametrizada em vez de criar a consulta com concatenações de cadeias. (execute "oacr fxcop SQL:amd64chk /target asm_tranrepl.dll" para obter detalhes)
FUNÇÃO: Microsoft.SqlServer.Replication.ReplCmdsReader (-1)
Resolução
Este problema foi corrigido nas seguintes atualizações cumulativas para SQL Server:
- Atualização Cumulativa 4 para SQL Server 2014 SP3
- Atualização Cumulativa 18 para SQL Server 2014 SP2
Acerca das atualizações cumulativas para SQL Server:
Cada nova atualização cumulativa para SQL Server contém todas as correções e todas as correções de segurança incluídas na atualização cumulativa anterior. Consulte as atualizações cumulativas mais recentes para SQL Server:
Referências
Saiba mais sobre a terminologia que a Microsoft utiliza para descrever as atualizações de software.