jaguar@felinemenace.org обнаружил уязвимость строки формата в программе log2mail. Пользователь, имеющий возможность внести в журнал, находящийся под контролем log2mail, специально созданное сообщение (например, с помощью syslog), может вызвать выполнение произвольного кода с привилегиями процесса log2mail. По умолчанию этот процесс выполняется от имени пользователя log2mail, члена группы adm, которая имеет право на чтение к файлам системных журналов.
CAN-2004-0450: уязвимость строки формата в log2mail с помощью вызова syslog(3) в printlog()
В текущем стабильном дистрибутиве (woody) эта проблема исправлена в версии 0.2.5.2.
В нестабильном дистрибутиве (sid) эта проблема будет исправлена в ближайшее время.
Мы рекомендуем вам обновить пакет log2mail.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.