Существует уязвимость на некоторых настройках основанных на CGI (на Apache + mod_php и Nginx + PHP-FPM не влияет), которая оставалась не замеченной, по крайней мере 8 лет. В 7 разделе спецификации CGI говорится:
Но если в адресной строке добавить "/?-s" или "/?-d" или "/?-c" то при этом ничего не происходит