Moja firma ma wymóg, aby wszystkie zakłady produkcyjne przesłały skan bezpieczeństwa aplikacji AppScan. Czasami, gdy skanujemy instalację SharePoint, oprogramowanie wykrywa podatność na słaby incydent SQL. Jestem prawie pewien, że jest to fałszywy alarm - AppScan prawdopodobnie interpretuje inną aktywność w odpowiedzi HTTP jako sukces niewidomego wtrysku. Ale trudno to udowodnić.Dowód na to, że SharePoint nie ma usterek SQL Injection?
Podejrzewam, że SharePoint, zarówno MOSS 07, jak i WSS 3.0, wykorzystuje procedury przechowywane wyłącznie za kulisami. Czy ktoś wie, czy istnieje jakakolwiek dokumentacja od Microsoft w tym celu, a ponadto czy którakolwiek z procedur przechowywanych używa dynamicznie generowanego kodu SQL? Gdyby wszystko było sprochem, a żadna z nich nie byłaby dynamiczna, mielibyśmy niezłe dowody na to, że SharePoint nie ma podatności na iniekcje SQL.
Jedyną rzeczą, nad którą należy zachować najwyższą ostrożność, jest to, że wszelkie modyfikacje bazy danych są uważane za nieobsługiwane przez firmę Microsoft. Więc pamiętaj o tym na wypadek, gdyby któryś z twoich administratorów chciał "ulepszyć" lub zainstalować "monitory". –
+1 za komentarz Córy – vitule