KB4512011 - แก้ไข: แก้ไขคําเตือนก่อนกําหนด (62100) ใน Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs เพื่อป้องกันการโจมตีโดยใส่ SQL

นำไปใช้กับ
SQL Server 2014 Service Pack 2 - duplicate (do not use) SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Enterprise Core - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

อาการ

ในระหว่างการตรวจสอบโค้ดอัตโนมัติของ Microsoft (OACR) ตรวจสอบคอมโพเนนต์การจําลองแบบ SQL เพื่อตรวจสอบว่ามีโค้ดใดๆ ที่เสี่ยงต่อการโจมตีการใส่ SQL หรือไม่ คุณจะได้รับข้อความแสดงข้อผิดพลาดที่มีลักษณะดังต่อไปนี้:

F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004): คําเตือน OACR 62100: สตริงคิวรีที่ส่งผ่านไปยัง 'SqlCommand.CommandText.set(string)' ใน 'ReplCmdsReader.sp_printstatement(สตริง)' อาจประกอบด้วยตัวแปร 'strCmd' ต่อไปนี้ ถ้าตัวแปรเหล่านี้อาจมาจากการป้อนข้อมูลของผู้ใช้ ให้พิจารณาใช้กระบวนงานที่เก็บไว้หรือคิวรี SQL แบบพารามิเตอร์แทนที่จะสร้างคิวรีด้วยการต่อสตริง (เรียกใช้ 'oacr fxcop SQL:amd64chk /target asm_tranrepl.dll' สําหรับรายละเอียด)

ฟังก์ชัน: Microsoft.SqlServer.Replication.ReplCmdsReader (-1)

การแก้ปัญหา

ปัญหานี้ได้รับการแก้ไขแล้วในการอัปเดตสะสมสําหรับ SQL Server ต่อไปนี้:

เกี่ยวกับการอัปเดตสะสมสําหรับ SQL Server:

แต่ละปรับปรุงสะสมใหม่สําหรับ SQL Server ประกอบด้วยโปรแกรมแก้ไขด่วนทั้งหมด และการแก้ไขข้อบกพร่องด้านความปลอดภัยทั้งหมดที่รวมอยู่ในการปรับปรุงสะสมก่อนหน้านี้ ดูการอัปเดตแบบสะสมล่าสุดสําหรับ SQL Server:

การอ้างอิง

เรียนรู้เกี่ยวกับคำศัพท์ที่ Microsoft ใช้เพื่ออธิบายการอัปเดตซอฟต์แวร์