
विवरण: एक अनधिकृत (Unauthenticated) उपयोगकर्ता /public/loader.php फ़ाइल में मौजूद पाथ ट्रैवर्सल (Path Traversal) भेद्यता का दुरुपयोग कर सकता है। path पैरामीटर यह ठीक से फ़िल्टर नहीं करता कि पास किया गया फ़ाइल और निर्देशिका वेबरूट का हिस्सा हैं या नहीं, जिससे हमलावर सर्वर पर मनमानी फ़ाइलें पढ़ सकता है।
संस्करण: HSC Mailinspector 5.2.17-3 में खोजा गया, लेकिन 5.2.18 तक के सभी संस्करणों पर लागू होता है।
फ़ाइल पथ में ../ जोड़कर, निर्देशिकाओं में ट्रैवर्स करना और ऑपरेटिंग सिस्टम में पढ़ने की अनुमति वाली किसी भी फ़ाइल को पढ़ना संभव है:
पेलोड:
/mailinspector/public/loader.php?path=../../../../../../../etc/passwd
