HP Data Protector Media Operations DBServer.exe 目次遍历漏洞
在HP Data protecetor Media Operations 的客户端连接服务端时,通过私访有的通讯协议,客户端会首先检查[体系分区]:\Documents and Settings\[用户名]\Application Data 下面是否有相应的资源(如插件等),如果没有,则会向服务器请求须要的文件,服务器没有验证请求的文件名的正当性,而且这个过程不须要任何验证,攻击者精心构造文件名,可以读取服务端安装目次所在分区的任意文件。