Ad

CVE-2026-53525

HIGH CVSS 3.1: 7,4 EPSS 0.25%
Обновлено 10 сентября 2026
Weechat
Параметр Значение
CVSS 7,4 (HIGH)
Уязвимые версии 0.3.1 — 4.9.0
Тип уязвимости CWE-208
Поставщик Weechat
Публичный эксплойт Нет

WeeChat (Wee Enhanced Environment for Chat) — бесплатный клиент чата. В версиях с 0.3.1 по 4.9.0 ретрансляционная аутентификация WeeChat использует функции сравнения строк с непостоянным временем (weechat_strcasecmp и strcmp) для проверки хэшей паролей и паролей в виде открытого текста. Злоумышленник может использовать разницу во времени для извлечения посимвольно вычисленного сервером хэша, а затем пройти аутентификацию с использованием правильного хеша, не зная пароля.

Версия 4.9.1 устраняет проблему.

Показать оригинальное описание (EN)

WeeChat (Wee Enhanced Environment for Chat) is a free chat client. In versions 0.3.1 through 4.9.0, the WeeChat relay authentication uses non-constant-time string comparison functions (weechat_strcasecmp and strcmp) to verify password hashes and plaintext passwords. An attacker can exploit timing differences to extract the server-computed hash character by character, then authenticate using the correct hash without knowing the password. Version 4.9.1 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

weechat:weechat

Связанные уязвимости