Florian Heinz heinz@cronon-ag.de envió a la lista de correo de Bugtraq una explotación para qpopper basada en un error en la implementación incluida de vsnprintf. La explotación requería una cuenta de usuario y una contraseña válida, y desbordaba una cadena en la función pop_msg() para darle al usuario «mail» los privilegios del grupo y un shell en el sistema. Ya que la función Qvsnprintf se usa en otros lugares de qpopper, podría haber más explotaciones.
El paquete qpopper de Debian 2.2 (potato) no incluía la implementación vulnerable de snprintf. Para Debian 3.0 (woody) hay disponible un paquete con la versión 4.0.4-2.woody.3. Los usuarios que estén corriendo una versión no liberada de Debian deberían actualizarse a la versión 4.0.4-9 o posterior. Le recomendamos que actualice el paquete qpopper inmediatamente.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.