CVE-2012-2982

medium
Published 2012-09-11 · Modified 2026-04-29
CVSS v3
CVSS v2
6.5
VIR risk
6.5

Description

file/show.cgi in Webmin 1.590 and earlier allows remote authenticated users to execute arbitrary commands via an invalid character in a pathname, as demonstrated by a | (pipe) character.

Predictions

Exploit likelihood
20%
Patch ETA

Heuristic predictions, AS-IS, for prioritization only.

Mitigations

vendor Authored 2026-05-27

Vendor advisory: cret@cert.org — https://github.com/webmin/webmin/commit/1f1411fe7404ec3ac03e803cfa7e01515e71a213

vendor Authored 2026-05-27

Vendor advisory: cret@cert.org — http://www.kb.cert.org/vuls/id/788478

Application impact

VendorProductVersionsFixed
gentoo gentoowebmin{"endIncluding":"1.590"}
gentoo gentoowebmin1.140
gentoo gentoowebmin1.150
gentoo gentoowebmin1.160
gentoo gentoowebmin1.170
gentoo gentoowebmin1.180
gentoo gentoowebmin1.200
gentoo gentoowebmin1.210
gentoo gentoowebmin1.220
gentoo gentoowebmin1.230
gentoo gentoowebmin1.240
gentoo gentoowebmin1.260
gentoo gentoowebmin1.270
gentoo gentoowebmin1.280
gentoo gentoowebmin1.290
gentoo gentoowebmin1.300
gentoo gentoowebmin1.310
gentoo gentoowebmin1.320
gentoo gentoowebmin1.330
gentoo gentoowebmin1.340
gentoo gentoowebmin1.370
gentoo gentoowebmin1.380
gentoo gentoowebmin1.390
gentoo gentoowebmin1.400
gentoo gentoowebmin1.410
gentoo gentoowebmin1.420
gentoo gentoowebmin1.430
gentoo gentoowebmin1.440
gentoo gentoowebmin1.450
gentoo gentoowebmin1.470
gentoo gentoowebmin1.480
gentoo gentoowebmin1.500
gentoo gentoowebmin1.510
gentoo gentoowebmin1.520
gentoo gentoowebmin1.530
gentoo gentoowebmin1.550
gentoo gentoowebmin1.560
gentoo gentoowebmin1.570
gentoo gentoowebmin1.580

References

Verify integrity in audit chain (admin only). AS-IS.