jaguar@felinemenace.org a découvert une faille de format de chaînes de caractères dans log2mail, pour laquelle un utilisateur capable d'enregistrer un message spécialement créé dans un fichier de log géré par log2mail (par exemple, via syslog) pouvait provoquer l'exécution de code arbitraire, avec les privilèges du processus log2mail. Par défaut, ce processus est lancé en tant qu'utilisateur « log2mail », qui est membre du groupe « adm » (qui a accès en lecture aux fichiers de log du système).
CAN-2004-0450 : faille de sécurité de chaînes de caractères de log2mail via syslog(3) dans printlog()
Pour l'actuelle distribution stable (Woody), ce problème a été corrigé dans la version 0.2.5.2.
Pour la distribution instable (Sid), ce problème sera bientôt corrigé.
Nous vous recommandons de mettre à jour votre paquet log2mail.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.