Max Vozeler a découvert deux failles de sécurité sur les formats de chaîne de caractères dans ssmtp, un agent simple de transport de courriels. Des valeurs non vérifiées des fonctions die() et log_event() étaient passées à des fonctions d'affichage comme des formats de chaîne de caractères. Ces failles de sécurité pouvaient potentiellement être exploitées par un relais distant de courriels pour obtenir les privilèges du processus ssmtp (ce qui peut être root).
Pour la distribution stable (Woody), ce problème sera corrigé dans la version 2.50.6.1.
Pour la distribution instable (Sid), ce problème sera bientôt corrigé.
Nous vous recommandons de mettre à jour votre paquet ssmtp.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.