некорректная обработка метасимволов в именах файла приводит к возможности выполнения shell-кода.
vulners.com/securityvulns/securityvulns:doc:995