jaguar@felinemenace.org har opdaget en formatstrengssårbarhed i log2mail, hvorved en bruger der har mulighed for at logge en særligt fremstillet meddelelse til en logfil overvåget af log2mail (eksempelvis via syslog), kunne forårsage at vilkårlig kode blev udført med log2mail-processens rettigheder. Som standard kører denne proces som brugeren "log2mail", som er medlem af gruppen "adm" (der har adgang til at læse systemlogfiler).
CAN-2004-0450: log2mail-formatstrengssårbarhed via syslog(3) i printlog()
I den nuværende stabile distribution (woody), er dette problem rettet i version 0.2.5.2.
I den ustabile distribution (sid), vil dette problem snart blive rettet.
Vi anbefaler at du opdaterer din log2mail-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.