zen-parse encontró una vulnerabilidad en el cliente de IRC XChat que permite a un atacante tomar la sesión de los usuarios de IRC.
Es posible engañar a los clientes IRC de XChat mandándoles comandos arbitrarios al servidor de IRC en el que están, permitiendo potencialmente ataques de ingeniería social, suplantación de canales, y denegación de servicio. Este problema existe en las versiones 1.4.2 y 1.4.3. Las versiones posteriores de XChat son vulnerables también, pero este comportamiento se controla con la variable »percascii«, que por defecto está a 0. Si se pone a 1 entonces el problema se hace patente en 1.6/1.8 también.
Este problema ha sido arreglado en la versión superior 1.8.7 y en la versión 1.4.3-1 para la versión estable de Debian (2.2) con un parche proporcionado por el autor de la versión siguiente Peter Zelezny. Recomendamos que actualice sus paquetes XChat inmediatamente, ya que el problema ya está siendo explotado activamente.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.