Wireshark 4.6.6: Kritikus ROHC és MACsec sérülékenységek javítása

Wireshark 4.6.6

Megjelent a népszerű hálózatelemző szoftver, a Wireshark 4.6.6-os verziója, amely több biztonsági hibát javít, köztük két kiemelten fontos sérülékenységet a ROHC és MACsec protokollok feldolgozásában.

A frissítés különösen fontos azoknak a szervezeteknek, amelyek:

  • incidenskezelés során külső PCAP fájlokat elemeznek,
  • malware-elemzést végeznek,
  • SOC környezetben dolgoznak,
  • hálózati forgalmat monitoroznak valós időben.

Mi az a Wireshark?

Wireshark a világ legismertebb hálózati protokoll-analizátora.

Használják:

  • rendszergazdák,
  • hálózati mérnökök,
  • digitális forenzikus szakértők,
  • SOC elemzők,
  • etikus hackerek,
  • oktatási intézmények.

Fő funkciói:

Csomagrögzítés (Packet Capture)

Valós időben figyeli a hálózati forgalmat.

Szűrés (Filtering)

Több millió csomag közül képes kiválogatni a releváns adatokat.

Vizualizáció (Visualization)

Lehetővé teszi a hálózati kommunikáció részletes elemzését.


Kritikus ROHC sérülékenység

A legfontosabb javítás:

Issue 21243
wnpa-sec-2026-51

A hiba a:

ROHC (Robust Header Compression)

protokoll feldolgozójában található.

A ROHC jellemzően:

  • mobil hálózatokban,
  • vezeték nélküli kommunikációban,
  • sávszélesség-optimalizálásnál

használt technológia.

A sérülékenység lehetővé teszi, hogy egy speciálisan kialakított:

  • hálózati csomag vagy
  • PCAP fájl

összeomlassza a Wireshark elemző motorját.


Miért veszélyes?

A támadó:

  • elküldhet manipulált hálózati forgalmat,
  • megoszthat egy rosszindulatú PCAP állományt,
  • incidenskezelés során becsempészhet egy hibás mintát.

Amikor az elemző megnyitja:

  • a Wireshark összeomolhat,
  • megszakadhat az elemzés,
  • a munkamenet elveszhet.

Jelenleg nincs bizonyíték aktív kihasználásra, de az ilyen parser-hibák hagyományosan magas kockázatú kategóriába tartoznak.


MACsec memóriahiba

A második jelentős javítás:

Issue 21235

Ez a:

IEEE 802.1AE MACsec

protokoll elemzőjét érinti.

A hiba típusa:

Global Buffer Overflow

Ez memóriahatáron kívüli olvasást vagy írást jelent.

Az ilyen hibák:

  • alkalmazásösszeomláshoz,
  • memóriakorrupcióhoz,
  • súlyosabb esetben kódfuttatási lehetőséghez

vezethetnek.

A fejlesztők jelenleg nem jeleztek távoli kódfuttatási lehetőséget, de a sérülékenység kiemelt prioritású javítást kapott.


A fuzzing ismét bizonyított

Mindkét hibát automatizált:

Fuzz Testing

segítségével találták meg.

A fuzzing során a rendszer:

  • hibás,
  • váratlan,
  • sérült,
  • manipulált

adatokat kap nagy mennyiségben.

Ez ma az egyik leghatékonyabb módszer:

  • parser hibák,
  • memóriahibák,
  • stabilitási problémák

felderítésére.


További javítások

A 4.6.6-os verzió számos további hibát is megszüntet.

Windows kompatibilitási hibák

Javítva:

  • Windows 10
  • Windows Server 2019
  • LTSC rendszerek

egy részét érintő kompatibilitási probléma.


Visual Studio összeomlás

Windows fejlesztői környezetben előforduló crash javítása.


VeriWave fájlkezelő hibák

Két további memóriaolvasási sérülékenység megszüntetése:

  • Issue 16460
  • Issue 16461

Telepítési problémák

Megoldották:

  • opcionális komponensek eltűnését frissítés után,
  • túlméretezett telepítőcsomag problémáját.

Npcap frissítés

A Windows alatt használt csomagrögzítő motor is frissült:

Npcap

1.87 → 1.88

Ez javítja:

  • hálózati interfészek kezelését,
  • csomagrögzítés stabilitását,
  • vállalati monitorozási környezetek kompatibilitását.

Kiknek kell sürgősen frissíteni?

Kiemelten ajánlott:

✅ SOC csapatoknak

✅ Forenzikus szakértőknek

✅ CERT/CSIRT szervezeteknek

✅ Malware laboroknak

✅ Hálózati üzemeltetőknek

✅ Incidenskezelő csapatoknak

Különösen akkor, ha:

  • külső PCAP fájlokat nyitnak meg,
  • fertőzött rendszerekről gyűjtött forgalmat elemeznek,
  • ügyfelektől kapott hálózati mintákat vizsgálnak.

Összegzés

A Wireshark 4.6.6 nem funkcionális újdonságok miatt fontos, hanem azért, mert több olyan parser- és memóriahibát javít, amelyek rosszindulatú hálózati forgalom vagy manipulált PCAP állományok segítségével összeomlaszthatják az elemző szoftvert.

A legfontosabb javítások:

  • ROHC dissector crash (Issue 21243)
  • MACsec buffer overflow (Issue 21235)
  • VeriWave memóriahibák
  • Windows kompatibilitási problémák
  • Npcap 1.88 integráció

A hálózatbiztonsági szakemberek számára ez egy erősen ajánlott frissítés, különösen olyan környezetekben, ahol rendszeresen dolgoznak nem megbízható forrásból származó hálózati mintákkal.

Az oldal tartalma nem másolható!