
Webmin Inclusión de Archivos Locales (no autenticado)
Webmin anterior a 1.290 y Usermin anterior a 1.220 llaman a la función simplify_path antes de decodificar HTML, lo que permite a atacantes remotos leer archivos arbitrarios, como se demuestra usando secuencias "..%01", que omiten la eliminación de secuencias "../" antes de que bytes como "%01" sean eliminados del nombre de archivo.