KB4512011 - 修正:修正 Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs 中 62100) (prefast 警告,以防止 SQL 注入攻擊

套用到
SQL Server 2014 Service Pack 2 - duplicate (do not use) SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Enterprise Core - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

症狀

在 OACR Microsoft 自動程式碼審查 () 檢查是否有 SQL 複製元件以驗證是否有程式碼易受 SQL 注入攻擊時,您會收到類似以下錯誤訊息:

F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004) : OACR 警告 62100:傳給 'SqlCommand.CommandText.set (string) ' 的查詢字串在 'ReplCmdsReader.sp_printstatement (string) ' 中可能包含以下變數 'strCmd'。 如果這些變數中的任何一個可能來自使用者輸入,建議使用儲存程序或參數化的 SQL 查詢,而不是用字串串接來建構查詢。 (執行 'oacr fxcop SQL:amd64chk /target asm_tranrepl.dll' 以獲取詳細資訊)

函式:Microsoft.SqlServer.Replication.ReplCmdsReader (-1)

解決方式

此問題已在以下 SQL Server 的累積更新中得到修正:

關於 SQL Server 的累積更新:

每次新的 SQL Server 累積更新都包含了之前累積更新中包含的所有熱修補與安全修補。 請查看 SQL Server 的最新累積更新:

參考資料

了解 Microsoft 用來說明軟體更新的術語