jaguar@felinemenace.org さんにより、log2mail にフォーマット文字列バグが発見されました。 ログを作成できるユーザが注意深く作成されたメッセージをログファイル (例えば syslog) に書き込んで、それを log2mail にモニタさせることで、 log2mail プロセスの権限で任意のコマンドの実行が可能です。標準では、 このプロセスは adm グループ (system ログファイルを読む権限を持ちます) に属する log2mail ユーザ権限で実行されています。
CAN-2004-0450: syslog(3) 経由の log2mail の printlog() 関数フォーマット文字列バグ
安定版 (stable) ディストリビューション (woody) では、この問題はバージョン 0.2.5.2 で修正されています。
不安定版 (unstable) ディストリビューション (sid) では、 この問題は近日中に修正予定です。
直ちに log2mail パッケージをアップグレードすることをお勧めします。
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。