
استغلال لـ CVE-2006-3392: تضمين الملفات المحلية غير المصادق عليه في Webmin قبل 1.290 و Usermin قبل 1.220، متجاوزًا عوامل تصفية اجتياز المسار باستخدام أحرف مشفرة.
يستدعي Webmin قبل الإصدار 1.290 و Usermin قبل الإصدار 1.220 دالة simplify_path قبل فك تشفير HTML، مما يسمح للمهاجمين عن بُعد بقراءة ملفات عشوائية، كما هو موضح باستخدام تسلسلات "..%01"، والتي تتجاوز إزالة تسلسلات "../" قبل إزالة وحدات البايت مثل "%01" من اسم الملف.