Webmin 1.296之前和Usermin 1.226之前的版本,未适当处理具有空(\"\\%00\")字符的URL,远程攻击者可能执行跨站脚本攻击(XSS)、读取CGI程序源代码、列出目录并可能执行程序。