Triệu chứng
Trong quá trình tự động xem xét mã của Microsoft (OACR) kiểm tra cho sql nhân rộng thành phần để xác nhận nếu có bất kỳ mã đó là dễ bị tấn công SQL injection, bạn nhận được một thông báo lỗi tương tự như sau:
F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004): Cảnh báo OACR 62100: Chuỗi truy vấn được chuyển đến 'SqlCommand.CommandText.set(string)' trong 'ReplCmdsReader.sp_printstatement(chuỗi)' có thể chứa các biến sau 'strCmd'. Nếu bất kỳ biến nào trong số này có thể đến từ đầu vào người dùng, hãy cân nhắc sử dụng thủ tục được lưu trữ hoặc truy vấn SQL được tham số thay vì xây dựng truy vấn với ghép chuỗi. (chạy 'oacr fxcop SQL:amd64chk /target asm_tranrepl.dll' để biết chi tiết)
HÀM: Microsoft.SqlServer.Replication.ReplCmdsReader (-1)
Giải pháp
Sự cố này đã được khắc phục trong các bản cập nhật tích lũy sau đây SQL Server:
Giới thiệu về các bản cập nhật tích lũy SQL Server:
Mỗi bản cập nhật tích lũy mới dành cho SQL Server sẽ chứa tất cả các bản cập nhật nóng và tất cả các bản sửa lỗi bảo mật được bao gồm trong bản cập nhật tích lũy trước đó. Xem các bản cập nhật tích lũy mới nhất dành cho doanh SQL Server:
Tham khảo
Tìm hiểu về thuật ngữ mà Microsoft dùng để mô tả các bản cập nhật phần mềm.