
Webmin Inclusão de Arquivo Local (não autenticado)
Webmin antes da versão 1.290 e Usermin antes da versão 1.220 chama a função simplify_path antes de decodificar HTML, o que permite que atacantes remotos leiam arquivos arbitrários, conforme demonstrado usando sequências "..%01", que ignoram a remoção de sequências "../" antes que bytes como "%01" sejam removidos do nome do arquivo.