KB4512011 . ИСПРАВЛЕНИЕ. Исправление предварительных предупреждений (62100) в Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs для предотвращения атак путем внедрения кода SQL

Применяется к
SQL Server 2014 Service Pack 2 - duplicate (do not use) SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Enterprise Core - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

Проблема

Во время проверки автоматического кода (OACR) (Майкрософт) проверка для компонента репликации SQL, чтобы проверить наличие кода, уязвимого для атак путем внедрения кода SQL, появляется сообщение об ошибке следующего вида:

F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004): предупреждение OACR 62100: строка запроса, переданная в "SqlCommand.CommandText.set(string)" в ReplCmdsReader.sp_printstatement(string)", может содержать следующие переменные strCmd. Если какая-либо из этих переменных может поступать из пользовательских данных, рекомендуется использовать хранимую процедуру или параметризованный SQL-запрос вместо создания запроса с объединением строк. (для получения сведений запустите oacr fxcop SQL:amd64chk /target asm_tranrepl.dll)

FUNCTION: Microsoft.SqlServer.Replication.ReplCmdsReader (-1)

Решение

Эта проблема устранена в следующих накопительных обновлениях для SQL Server:

Сведения о накопительных обновлениях для SQL Server:

Каждое новое накопительное обновление для SQL Server содержит все исправления и все исправления для системы безопасности, которые были включены в предыдущее накопительное обновление. Ознакомьтесь с последними накопительными обновлениями для SQL Server:

Ссылки

Узнайте о терминологии, используемой корпорацией Майкрософт для описания обновлений программного обеспечения.