
Exploit per CVE-2006-3392: inclusione locale di file non autenticata in Webmin prima di 1.290 e Usermin prima di 1.220, che bypassa i filtri di path traversal utilizzando caratteri codificati.
Webmin prima della versione 1.290 e Usermin prima della versione 1.220 chiamano la funzione simplify_path prima di decodificare l'HTML, il che consente a attaccanti remoti di leggere file arbitrari, come dimostrato utilizzando sequenze "..%01", che aggirano la rimozione delle sequenze "../" prima che byte come %01 vengano rimossi dal nome del file.