KB4512011 - CORREÇÃO: Corrigir avisos pré-rápidos (62100) em Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs para evitar ataques de injeção de SQL

Aplica-se A
SQL Server 2014 Service Pack 2 - duplicate (do not use) SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Enterprise Core - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

Sintomas

Durante a Verificação do Código Automático da Microsoft (OACR) do componente de replicação do SQL para validar se existe algum código vulnerável a ataques de injeção de SQL, recebe uma mensagem de erro semelhante ao seguinte:

F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004): Aviso OACR 62100: a cadeia de consulta transmitida para "SqlCommand.CommandText.set(string)" em "ReplCmdsReader.sp_printstatement(cadeia)" pode conter as seguintes variáveis "strCmd". Se alguma destas variáveis puder ser proveniente da entrada do utilizador, considere utilizar um procedimento armazenado ou uma consulta SQL parametrizada em vez de criar a consulta com concatenações de cadeias. (execute "oacr fxcop SQL:amd64chk /target asm_tranrepl.dll" para obter detalhes)

FUNÇÃO: Microsoft.SqlServer.Replication.ReplCmdsReader (-1)

Resolução

Este problema foi corrigido nas seguintes atualizações cumulativas para SQL Server:

Acerca das atualizações cumulativas para SQL Server:

Cada nova atualização cumulativa para SQL Server contém todas as correções e todas as correções de segurança incluídas na atualização cumulativa anterior. Consulte as atualizações cumulativas mais recentes para SQL Server:

Referências

Saiba mais sobre a terminologia que a Microsoft utiliza para descrever as atualizações de software.