В соответствии с рекомендацией CWE-89 моя функция, указанная ниже, была параметризована, но Veracode по-прежнему сообщает, что CWE-89 доступен в этой функции.
Как видите, функция используется для генерации динамических запросов SQL на основе входных параметров.И есть только параметр @PrimaryValue , полученный из пользовательского ввода , в то время как другие динамические переменные за SELECT, FROM, JOIN, ON и WHERE запрашиваются избаза данных (не из пользовательского ввода).
Как вы относитесь к этому делу?Могу ли я предложить смягчение для этого или мне нужно изменить код, чтобы решить проблему?Пожалуйста, советуйте мне.