Florian Heinz heinz@cronon-ag.de lähetti Bugtraq-listalle mallin qpopperin hyväksikäytöstä, joka pohjautuu vsnprintf-toteutuksessa ilmenevään vikaan. Mallina ollut hyväksikäyttö vaatii voimassaolevan käyttäjätilin ja salasanan, ja se aiheuttaa pop_msg-toiminnossa jonon ylivuodon, antaen käyttäjälle "mail"-ryhmän oikeudet ja komentotulkin järjestelmässä. Koska Qvsnprintf-toimintoa käytetään qpopperissa muuallakin, muidenkin hyväksikäyttöjen mahdollisuus on olemassa.
Debian 2.2:n (potato) qpopper-paketti ei sisällä haavoittuvuudelle altista snprintf-toteutusta. Päivitetty paketti Debian 3.0:lle (woody) löytyy versiosta 4.0.4-2.woody.3 . Julkaisemattomien Debian-jakeluiden käyttäjien tulisi päivittää versioon 4.0.4-9 tai uudempi. Suosittelemme päivittämään qpopper-paketin välittömästi.
Listattujen tiedostojen MD5-tarkistussummat ovat luettavissa alkuperäisestä tiedotteesta.