В моей компании требуется, чтобы все производственные сайты проходили проверку безопасности AppScan. Иногда, когда мы сканируем установку SharePoint, программное обеспечение обнаруживает уязвимость слепого внедрения SQL. Я уверен, что это ложный положительный результат - AppScan, вероятно, интерпретирует некоторые другие действия в HTTP-ответе как успех слепой инъекции. Но трудно доказать, что это так.
Я подозреваю, что SharePoint, как MOSS 07, так и WSS 3.0, использует хранимые процедуры исключительно за кулисами. Кто-нибудь знает, есть ли какая-либо документация от Microsoft на этот счет, и, кроме того, использует ли какая-либо из хранимых процедур динамически генерируемый SQL? Если бы все были sprocs, и ни один из них не был динамическим, у нас было бы довольно убедительное доказательство того, что в SharePoint нет уязвимости внедрения SQL.