KB4512011 - Khắc phục: Khắc phục cảnh báo phần đầu (62100) trong Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs để ngăn chặn tấn công sql injection

Áp dụng cho
SQL Server 2014 Service Pack 2 - duplicate (do not use) SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Enterprise Core - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

Triệu chứng

Trong quá trình tự động xem xét mã của Microsoft (OACR) kiểm tra cho sql nhân rộng thành phần để xác nhận nếu có bất kỳ mã đó là dễ bị tấn công SQL injection, bạn nhận được một thông báo lỗi tương tự như sau:

F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004): Cảnh báo OACR 62100: Chuỗi truy vấn được chuyển đến 'SqlCommand.CommandText.set(string)' trong 'ReplCmdsReader.sp_printstatement(chuỗi)' có thể chứa các biến sau 'strCmd'. Nếu bất kỳ biến nào trong số này có thể đến từ đầu vào người dùng, hãy cân nhắc sử dụng thủ tục được lưu trữ hoặc truy vấn SQL được tham số thay vì xây dựng truy vấn với ghép chuỗi. (chạy 'oacr fxcop SQL:amd64chk /target asm_tranrepl.dll' để biết chi tiết)

HÀM: Microsoft.SqlServer.Replication.ReplCmdsReader (-1)

Giải pháp

Sự cố này đã được khắc phục trong các bản cập nhật tích lũy sau đây SQL Server:

Giới thiệu về các bản cập nhật tích lũy SQL Server:

Mỗi bản cập nhật tích lũy mới dành cho SQL Server sẽ chứa tất cả các bản cập nhật nóng và tất cả các bản sửa lỗi bảo mật được bao gồm trong bản cập nhật tích lũy trước đó. Xem các bản cập nhật tích lũy mới nhất dành cho doanh SQL Server:

Tham khảo

Tìm hiểu về thuật ngữ mà Microsoft dùng để mô tả các bản cập nhật phần mềm.