Balazs Scheidler entdeckte ein Problem in der Art, wie syslog-ng Makro-Ausarbeitungen umsetzt. Wenn ein Makro umgesetzt wird, wird ein Puffer mit statischer Länge in Begleitung mit einem Zähler benutzt. Jedoch wird der Zähler nicht ordentlich aktualisiert, wenn konstante Zeichen angehängt werden, was zu einer fehlerhaften Grenzprüfung führt. Einem Angreifer könnte es möglich sein, speziell erstellte Log-Meldungen zu verwenden, die über UDP eingebracht werden, was den Puffer überlaufen lässt.
Dieses Problem wurde in Version 1.5.15-1.1 für die aktuelle stable Distribution (Woody), in Version 1.4.0rc3-3.2 für die alte stable Distribution (Potato) und in Version 1.5.21-1 für die unstable Distribution (Sid) behoben.
Wir empfehlen Ihnen, Ihr syslog-ng Paket unverzüglich zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.