Отсутствие проверки ввода пользователя позволяет задать конфигурационный файл.
vulners.com/securityvulns/securityvulns:doc:2082