Balazs Scheidler a découvert un problème dans la manière dont syslog-ng gère l'expansion des macros. Quand une macro est étendue, un tampon de taille fixe est utilisé avec un compteur. Cependant, quand des caractères constants sont ajoutés, le compteur n'est pas incrémenté correctement, ce qui fausse la vérification de la taille. Un attaquant peut utiliser des messages de journaux via UDP conçus pour faire dépasser ce tampon.
Ce problème est réglé dans la version 1.5.15-1.1 pour l'actuelle distribution stable (Woody), dans la version 1.4.0rc3-3.2 pour l'ancienne distribution stable (Potato) et dans la version 1.5.21-1 pour la distribution instable (Sid).
Nous vous recommandons de mettre à jour votre paquet syslog-ng immédiatement.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.