zen-parse upptäckte en sårbarhet i irc-klienten XChat vilken tillåter en angripare att ta över användarens irc-session.
Det är möjligt att lura XChat-irc-klienter att sända godtyckliga kommandon till irc-servern den är ansluten till, vilket potentiellt kan användas för bondfångeri (”social engineering attacks”) ta över kanaler eller överbelastningsattacker. Detta problem finns i version 1.4.2 och 1.4.3. Även senare versioner är sårbara, men denna funktion styrs av konfigurationsvariabeln ”percascii” vars förinställda värde är 0. Om den sätts till 1 dyker problemet upp även i 1.6/1.8.
Detta problem har rättats i uppströmsversion 1.8.7 och i version 1.4.3-1 för den nuvarande stabila Debianutgåvan (2.2) med en patch från uppströmsförfattaren Peter Zelezny. Vi rekommenderar att du uppgraderar dina XChat-paket omedelbart, eftersom detta problem redan aktivt utnyttjas.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.