我的公司要求所有生产站点都通过 AppScan 安全扫描。有时,当我们扫描 SharePoint 安装时,该软件会检测到 SQL 盲注漏洞。我很确定这是一个误报——AppScan 可能将 HTTP 响应中的一些其他活动解释为盲注的成功。但很难证明情况确实如此。
我怀疑 MOSS 07 和 WSS 3.0 的 SharePoint 只在幕后使用存储过程。有谁知道微软是否有任何关于此效果的文档,此外,是否有任何存储过程使用动态生成的 SQL?如果一切都是 sproc,并且它们都不是动态的,那么我们将有很好的证据表明 SharePoint 没有 SQL 注入漏洞。