KB4512011 - 修复:修复 Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs 中 (62100) 的预快警告,以防止 SQL 注入攻击

应用对象
SQL Server 2014 Service Pack 2 - duplicate (do not use) SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Enterprise Core - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

症状

在MICROSOFT自动代码评审 (OACR) 检查 SQL 复制组件验证是否存在易受 SQL 注入攻击攻击的代码期间,你会收到类似于以下内容的错误消息:

F:\ds_maindev1\Sql\Sqlrepl\xpreplclr.net\ReplCmdDataReader.cs (1004) :OACR warning 62100:在“ReplCmdsReader.sp_printstatement (字符串) ”中传递给“SqlCommand.CommandText.set (字符串) ”的查询字符串可以包含以下变量“strCmd”。 如果这些变量中的任何一个可能来自用户输入,请考虑使用存储过程或参数化 SQL 查询,而不是使用字符串串联生成查询。 (运行“oacr fxcop SQL:amd64chk /target asm_tranrepl.dll”以获取详细信息)

函数:Microsoft.SqlServer.Replication.ReplCmdsReader (-1)

解决方法

以下SQL Server累积更新中修复了此问题:

关于SQL Server的累积更新:

SQL Server的每个新累积更新都包含以前的累积更新中包含的所有修补程序和所有安全修补程序。 查看SQL Server的最新累积更新:

参考资料

了解 Microsoft 用于描述软件更新的术语