A Wireshark 4.6.8 összesen 28 biztonsági hibát javít a csomagfeldolgozó, capture-fájl és automatizálási komponensekben

Wireshark 4.6.8: 28 biztonsági hibát javítottak a hálózatelemzőben

A Wireshark egy jelentős, biztonságközpontú karbantartási frissítést adott ki, amely összesen 28 sérülékenységet javít a protokolldisszektorokban, a capture-fájlok feldolgozóiban, a csomag-újraösszeállítási motorban és a daemon-alapú elemzési funkciókban.

A Wireshark 4.6.8 a WNPA-SEC-2026-64 és WNPA-SEC-2026-91 közötti biztonsági figyelmeztetésekben dokumentált hibákat javítja. A sérülékenységek többsége azt eredményezheti, hogy a Wireshark vagy valamely kapcsolódó komponense összeomlik hibásan kialakított hálózati forgalom vagy speciálisan előkészített capture-fájl feldolgozásakor.

Bár a hivatalos biztonsági közlemények a legtöbb hibát elsősorban összeomlásként vagy rendellenes programleállásként írják le, a frissítés különösen fontos a biztonsági műveleti központok, incidenskezelő csapatok, malware-kutatók és hálózati rendszergazdák számára, mivel a csomagelemző eszközök rendszeresen dolgoznak fel olyan adatokat, amelyek nem tekinthetők megbízhatónak.

Egy rosszindulatú capture-fájlnak nem feltétlenül kell közvetlenül az elemző által figyelt élő hálózatról származnia. Érkezhet e-mail-mellékletként, feltölthetik incidenskezelő rendszerbe vagy ügyfélszolgálati portálra, illetve letölthetik egy kompromittált rendszerről egy vizsgálat során.

Egy ilyen fájl megnyitása sérülékeny Wireshark-verzióban az alkalmazás leállását és az incidensvizsgálat megszakadását okozhatja. Ha a csomagfeldolgozás automatizált szolgáltatásokba van integrálva, az ismételt kihasználás tartós szolgáltatásmegtagadást is előidézhet.

A Wireshark 4.6.8 hivatalos kiadási megjegyzései a 28 biztonsági javítás mellett további stabilitási, dekódolási és memóriakezelési korrekciókat is felsorolnak.

A Wireshark ezzel egy időben kiadta a 4.4.18-as verziót is, amely a legtöbb biztonsági javítást elérhetővé teszi azoknak a szervezeteknek, amelyek továbbra is a régebbi stabil ágat használják.

Mi az a Wireshark?

A Wireshark a világ egyik legismertebb hálózati protokollelemző alkalmazása. Hálózati hibakeresésre, forgalomelemzésre, fejlesztési feladatokra és oktatási célokra egyaránt használják.

Kormányzati szervezetek, oktatási intézmények, nagyvállalatok, kisvállalkozások és nonprofit szervezetek is alkalmazzák hálózati problémák kivizsgálására. Emellett rendkívül hasznos oktatási eszköz is.

A kiberbiztonsági szakemberek gyakran használják gyanús hálózati kapcsolatok nyomon követésére, hálózati tranzakciók tartalmának vizsgálatára és szokatlan forgalmi mintázatok azonosítására.

A Wireshark három alapvető funkciót biztosít:

  1. Csomagrögzítés: a Wireshark valós időben figyeli a hálózati kapcsolatot, és teljes forgalmi adatfolyamokat képes rögzíteni, akár több tízezer hálózati csomagot egyszerre.
  2. Szűrés: a rögzített forgalom különböző szűrőfeltételek alapján feldolgozható, így az elemző csak a számára releváns adatokat jelenítheti meg.
  3. Megjelenítés és elemzés: az alkalmazás lehetővé teszi az egyes hálózati csomagok részletes vizsgálatát, valamint teljes hálózati beszélgetések és adatfolyamok megjelenítését.

A Wireshark világszerte alapvető eszköz hálózati rendszergazdák, fejlesztők és biztonsági szakemberek számára. Emiatt még kisebbnek tűnő hibák is jelentős biztonsági következményekkel járhatnak, különösen akkor, ha speciálisan kialakított vagy rosszindulatú hálózati adatokkal kihasználhatók.

A packet capture fájlokat potenciálisan rosszindulatú fájlként kell kezelni

A Wireshark az egyik legszélesebb körben használt nyílt forráskódú hálózati protokollelemző.

Grafikus felülete és kapcsolódó parancssori eszközei segítségével több száz protokollon keresztül lehet hálózati forgalmat rögzíteni, szűrni, dekódolni és elemezni.

Ez a széles funkcionalitás a Wireshark egyik legnagyobb erőssége, egyben azonban jelentős támadási felületet is teremt.

Minden egyes protokolldisszektornak és capture-fájl parsernek összetett bemeneteket kell értelmeznie, amelyek közül sok teljes egészében támadó által kontrollálható.

A disszektorok a nyers hálózati csomagokat olyan strukturált mezőkké alakítják, amelyeket az elemző értelmezni tud.

Ehhez megfelelően validálniuk kell:

  • a hosszértékeket;
  • az offseteket;
  • a beágyazási szinteket;
  • az adattípusokat;
  • valamint az egyes mezők közötti kapcsolatokat.

Egy hibás hosszérték, váratlan rekurzió vagy érvénytelen objektum olyan problémákhoz vezethet, mint:

  • határon túli memóriaolvasás;
  • stack-kimerülés;
  • NULL pointer dereferencia;
  • memóriakorrupció.

A capture-fájl parserek egy másik kritikus biztonsági határvonalon működnek.

Mielőtt az egyes csomagokat elemezni lehetne, a Wiresharknak először értelmeznie kell olyan formátumok szerkezetét, mint például:

  • PCAPNG;
  • ERF;
  • K12xx;
  • BLF;
  • DCT2000.

Ez azt jelenti, hogy egy rosszindulatúan kialakított fájl már közvetlenül a megnyitásakor elérheti a sérülékeny parserkódot, még mielőtt az elemző egyáltalán megvizsgálhatná annak tartalmát.

Az újonnan kijavított biztonsági hibák közül kilenc mentett capture-formátumokat érint.

Ez azt jelenti, hogy a támadónak nem feltétlenül kell rosszindulatú hálózati csomagokat közvetlenül a célpont által monitorozott hálózaton továbbítania.

Elég lehet rávenni egy elemzőt vagy automatizált rendszert arra, hogy feldolgozzon egy speciálisan kialakított fájlt.

Kilenc capture-fájl biztonsági hibát javítottak

A Wireshark 4.6.8 fájlfeldolgozást érintő sérülékenységei számos olyan formátumot érintenek, amelyeket hagyományos hálózatokban, telekommunikációban, autóipari rendszerekben és hardvertesztek során használnak.

A WNPA-SEC-2026-68 a TTX Logger parser összeomlását javítja, míg a WNPA-SEC-2026-70 a BUSMASTER-fájlok feldolgozásakor bekövetkező rendellenes leállást kezeli.

A BUSMASTER a CAN, vagyis Controller Area Network forgalom elemzéséhez kapcsolódik, és autóipari, illetve ipari tesztkörnyezetekben fordulhat elő.

További hibák érintik:

  • a Tektronix K12xx formátumot;
  • az Endace ERF fájlokat;
  • a Catapult DCT2000 trace-eket.

Ezekkel a formátumokkal nagy volumenű hálózatmonitorozás, telekommunikációs mérnöki munka és speciális diagnosztikai vizsgálatok során találkozhatnak az elemzők.

A frissítés továbbá javítja:

  • a 3GPP telefonlogok;
  • valamint a Gammu DCT3 trace-ek

feldolgozásakor jelentkező összeomlásokat.

Ezek különösen mobil- és telekommunikációs adatok vizsgálatakor lehetnek relevánsak.

A WNPA-SEC-2026-84 a PCAPNG parser összeomlását javítja.

Ez különösen fontos, mivel a PCAPNG az egyik leggyakoribb, Wireshark és más hálózatelemző alkalmazások által támogatott capture-formátum.

Windows alatt a WNPA-SEC-2026-82 javítja az Ixia IxVeriWave és Vector Informatik BLF fájlok parserében jelentkező összeomlásokat.

A hivatalos közlemény szerint a Wireshark 4.6.0–4.6.7 közötti verziói érintettek, a javított kiadás pedig a 4.6.8.

A fájlparser-hibák egy része a Wireshark 4.4-es ágát is érinti, és a 4.4.18-ban szintén javításra került.

A TTX Logger, a Gammu DCT3 és a Windows-specifikus IxVeriWave- és BLF-hibák azonban a dokumentáció szerint kizárólag a 4.6.8-as verzióban szerepelnek javítottként.

Ezért a szervezeteknek érdemes az egyes biztonsági közleményeket külön ellenőrizniük, és nem szabad automatikusan feltételezniük, hogy a régebbi karbantartási ág valamennyi érintett komponenst javítja.

A frissítés jelentős része protokolldisszektorokat érint

A fennmaradó biztonsági javítások számos különböző protokollcsaládot érintenek, ami jól mutatja, milyen széles körű a Wireshark dekódolómotorjának támadási felülete.

Az érintett disszektorok között megtalálható:

  • UMTS FP;
  • Remote Desktop Protocol;
  • Bluetooth Attribute Protocol;
  • C12.22;
  • Cryptographic Message Syntax;
  • H.245;
  • Kerberos;
  • Secure Shell;
  • Enhanced Security Services;
  • Radio Resource Control;
  • X.509 Information Framework.

A Bluetooth-feldolgozás több külön biztonsági figyelmeztetésben is érintett.

A Wireshark javította többek között:

  • a Bluetooth Attribute Protocol;
  • a Hands-Free Profile;
  • a BR/EDR frequency-hop synchronization;
  • valamint az Audio/Video Remote Control Profile

disszektorainak összeomlását.

Ezek a komponensek Bluetooth capture-fájlok elemzésekor aktiválódhatnak, például tesztberendezésekből, végpontdiagnosztikából vagy vezeték nélküli biztonsági vizsgálatokból származó adatok esetén.

Egy hibás Bluetooth trace tehát akkor is aktiválhatja a sérülékeny kódot, ha a Wiresharkot futtató munkaállomáson nincs aktív Bluetooth-kapcsolat.

A C12.22 protokolldisszektor két külön javítást kapott, ahogyan a CMS dissector is.

További sérülékenységek érintik:

  • az SSH-t;
  • a Kerberost;
  • a H.245-öt;
  • az RRC-t;
  • az ESS-t;
  • és az X.509IF-et.

A WNPA-SEC-2026-69 a Wireshark általános dissection-engine reassembly funkciójának összeomlását javítja.

A reassembly mechanizmus több hálózati csomagra vagy protokollegységre bontott adatok újbóli összeállítására szolgál, ezért ez a hiba architekturálisan szélesebb jelentőségű lehet, mint egyetlen speciális capture-formátumhoz kapcsolódó sérülékenység.

A Wireshark nem minősítette a 28 hibát összehangolt távoli kódfuttatási támadási láncnak.

A kiadási dokumentáció túlnyomórészt összeomlásként írja le őket, és a hivatalos bejelentés szerint a frissítés kiadásakor nem volt ismert aktív kihasználás.

A biztonsági csapatoknak ezért nem célszerű ezeket igazolt kódfuttatási sérülékenységként kommunikálni.

Egy megbízhatóan előidézhető parser-összeomlás azonban önmagában is jelentős működési problémát okozhat, különösen akkor, ha az érintett program automatikusan dolgoz fel támadók által kontrollált adatokat, vagy központi elemzőszolgáltatás része.

A sharkd sérülékenységei az automatizált rendszereket is érintik

Két sérülékenység, a WNPA-SEC-2026-64 és a WNPA-SEC-2026-65 a sharkd komponenst érinti.

A sharkd egy daemon-orientált segédprogram, amely lehetővé teszi a Wireshark csomagelemző képességeinek más szoftverekből történő használatát.

Nem egyszerűen egy másik interaktív felület.

Beépíthető például:

  • webes packet viewer alkalmazásokba;
  • forenzikus rendszerekbe;
  • automatizált elemzőplatformokba.

Ezért egy sharkd-összeomlás olyan szolgáltatásokat is érinthet, amelyekben a felhasználók nem közvetlenül a hagyományos Wireshark grafikus alkalmazásban nyitják meg a fájlokat.

Ez megváltoztatja a kitettségi modellt.

Egy önálló elemző esetén egy rosszindulatú capture-fájl helyi alkalmazásösszeomlást okozhat.

Egy központilag üzemeltetett platform esetén azonban ugyanez:

  • workerfolyamat összeomlását;
  • feldolgozási feladat megszakadását;
  • vagy szolgáltatásromlást

idézhet elő.

A sharkd-t használó szervezeteknek azonosítaniuk kell azokat a rendszereket, amelyek packet-analysis funkciót biztosítanak, meg kell határozniuk, hogy kik tölthetnek fel fájlokat vagy forgalmi adatokat feldolgozásra, valamint ellenőrizniük kell, hogy a sikertelen feldolgozások automatikusan újraindulnak-e.

Rate limiting és megfelelő process isolation nélkül az ismételt fájlfeltöltések felerősíthetik egy egyébként lokális összeomlás hatását.

A sharkd sérülékenységei a Wireshark 4.6.0–4.6.7 és 4.4.0–4.4.17 közötti verzióit érintik.

A hibákat a 4.6.8 és a 4.4.18 javítja a Wireshark biztonsági közleményindexe szerint.

További memóriabiztonsági és stabilitási problémákat is javítottak

A 28 hivatalosan felsorolt biztonsági közleményen túl a Wireshark 4.6.8 számos további, fuzzing és más tesztelési módszerek segítségével azonosított hibát is javít.

A frissítés korrigál:

  • egy stack buffer overflow hibát a K12/RF5 writerben;
  • valamint egy out-of-bounds read problémát a BLF writerben.

A writer komponensek capture-adatok létrehozására vagy exportálására szolgálnak, nem pusztán azok olvasására.

A bennük található memóriabiztonsági hibák azonban így is befolyásolhatják a forenzikus konverziós és automatizált feldolgozási munkafolyamatokat.

További javítások:

  • túlzott rekurzió a DLMS/COSEM dekódolásában, amely stack-kimerülést okozhatott;
  • NULL pointer dereferencia a KNX/IP Secure Wrapper feldolgozásában;
  • global out-of-bounds read egy előjeles Bluetooth snoop hosszérték miatt az androiddump komponensben.

Az androiddump egy külső capture-interface, amely Android-eszközökről képes információkat gyűjteni, ezért a javítás mobilhibakeresési és forenzikus környezetekben is releváns.

A frissítés korlátozza továbbá a túl mélyen egymásba ágyazott NetLog JSON bemeneteket, amelyek korábban a natív stack kimerüléséhez vezethettek.

Egy Daintree capture-hiba pedig korlátlan tört időbélyegértékekkel kapcsolatos integer overflow problémát javít.

Ezek a hibák ismét egy alapvető biztonsági elvre hívják fel a figyelmet:

a rosszindulatú aktivitást elemző munkaállomás maga is ki van téve a rosszindulatú bemeneteknek.

A packet capture bizonyíték lehet, ugyanakkor strukturált input is, amely egy rendkívül nagy és összetett szoftveres feldolgozási láncot aktivál.

AI-val támogatott hibajelentések is hozzájárultak a szokatlanul nagy frissítéshez

A Wireshark szerint a 4.6.8 és 4.4.18 verziókban javított sérülékenységek szokatlanul magas száma részben az AI segítségével készített sérülékenység-bejelentések növekedésének eredménye.

„Ez a kiadás meglehetősen sok sérülékenységet javít”

– írta a projekt a kiadási bejelentésben, és a nagy számot részben ehhez a trendhez kapcsolta.

Az AI-val támogatott sérülékenységkutatás lehetővé teheti a kutatók számára, hogy:

  • nagy kódbázisokat gyorsabban elemezzenek;
  • speciálisan hibás bemeneteket generáljanak;
  • és korábban nehezen elérhető hibautakat találjanak.

A Wireshark különösen alkalmas fuzzingra és automatizált tesztelésre, mivel parserei nagy mennyiségű, strukturált bináris adatot dolgoznak fel, kódbázisa pedig rengeteg protokollspecifikus komponenst tartalmaz.

A sérülékenység-bejelentések koncentrációja nem feltétlenül jelenti azt, hogy a Wireshark hirtelen kevésbé biztonságossá vált.

Valószínűbb, hogy intenzívebb tesztelés és hatékonyabb hibakeresés eredményeként olyan problémák kerültek felszínre, amelyek korábban hosszabb ideig észrevétlenek maradtak.

A védelmi oldal szempontjából azonban egy sérülékenység felfedezésének módja nem csökkenti a javítás fontosságát.

A kiadás újabb példája annak, hogyan növeli az AI-val támogatott elemzés a sérülékenységek felfedezésének sebességét és volumenét még régóta karbantartott nyílt forráskódú projektekben is.

A fejlesztőknek:

  • validálniuk kell a bejelentéseket;
  • kiszűrniük a duplikációkat;
  • reprodukálniuk kell az összeomlásokat;
  • és regressziós teszteket kell készíteniük.

A vállalati felhasználóknak pedig fel kell készülniük arra, hogy a biztonsági frissítések egyre több, önmagában szűk hatókörű javítást tartalmazhatnak.

Nincsenek új protokollok, de számos dekódolási fejlesztés érkezett

A Wireshark 4.6.8 nem vezet be új protokolltámogatást.

Ehelyett meglévő technológiák és capture-formátumok széles körében javítja és pontosítja a feldolgozást.

A karbantartási munka számos 5G Non-Access Stratum információs elem korrekcióját tartalmazza.

Ezek között szerepelnek például:

  • S-NSSAI location validity;
  • Network Slice Admission Control Group információk;
  • felhasználói eszköz biztonsági képességei;
  • registration waiting tartományok;
  • kibővített Closed Access Group információk;
  • Service on Request konténerek.

Bár ezek a problémák nem mind biztonsági sérülékenységek, a pontos dekódolás kulcsfontosságú a mobilhálózati diagnosztikai és biztonsági vizsgálatokban.

A hibásan értelmezett mezők téves következtetésekhez vezethetnek például:

  • eszközregisztráció;
  • network slicing;
  • hozzáférés-szabályozás;
  • vagy biztonsági képességek

elemzése során.

A Wireshark további problémákat is javított:

  • display filterekben;
  • packet oszlopokban;
  • névfeloldásban;
  • interfészkezelésben;
  • valamint fájlfeldolgozásban.

A SANS Internet Storm Center összesítése szerint a kiadás a 28 biztonsági sérülékenységen túl további 25 hibajavítást is tartalmaz.

A szervezeteknek nem csak az asztali Wireshark-telepítéseket kell frissíteniük

A legfontosabb teendő a jelenlegi kiadási ág Wireshark 4.6.8-ra történő frissítése.

Azoknak a szervezeteknek, amelyek a 4.4-es ágon maradnak, 4.4.18-ra kell frissíteniük, figyelembe véve, hogy bizonyos 4.6-specifikus javítások nem szerepelnek a régebbi ágban.

A frissítésnek nemcsak a manuálisan használt elemzői munkaállomásokra kell kiterjednie.

A biztonsági csapatoknak fel kell mérniük minden olyan környezetet, ahol Wireshark-könyvtárak vagy segédprogramok capture-fájlokat dolgoznak fel, többek között:

  • SOC- és incidenskezelő munkaállomásokat;
  • malware-elemző laborokat és sandboxokat;
  • közös forenzikus szervereket;
  • packet-processing konténereket;
  • sharkd-alapú szolgáltatásokat;
  • automatizált Tshark pipeline-okat;
  • ügyfélszolgálati feltöltőrendszereket;
  • hálózati és telekommunikációs tesztplatformokat;
  • autóipari és ipari protokollelemző környezeteket.

Amíg a javítás nem fejeződik be, a külső vagy kompromittált rendszerekből származó capture-fájlokat nem megbízható tartalomként kell kezelni.

Lehetséges védelmi intézkedések:

  • fájlok feldolgozása izolált virtuális gépekben vagy konténerekben;
  • erőforrás-korlátok alkalmazása az elemző workerfolyamatokra;
  • közös feltöltőszolgáltatások hozzáférésének korlátozása;
  • a packet-analysis folyamatok szükségtelen jogosultságainak megszüntetése.

Érdemes azt is ellenőrizni, hogy az automatizált rendszerek automatikusan újrapróbálják-e a sikertelen fájlokat.

Egy olyan rosszindulatú bemenet, amely minden alkalommal összeomlaszt egy workerfolyamatot, végtelen vagy ismétlődő retry loopot okozhat, feldolgozási kapacitást köthet le, és elfedheti a legitim vizsgálatokat.

Az elemzők az alkalmazás About / Névjegy felületén, illetve a következő parancsokkal ellenőrizhetik a telepített verziót:

wireshark --version

vagy

tshark --version

A frissítéseket a Wireshark hivatalos letöltési oldaláról vagy megbízható operációsrendszer-repositoryból célszerű beszerezni.

Egy védelmi eszköz maga is támadási felületté válhat

A Wireshark legújabb frissítése arra emlékeztet, hogy a biztonsági szoftverek sem állnak a fenyegetési modellen kívül.

Azok az eszközök, amelyek kifejezetten ellenséges vagy ismeretlen adatokat vizsgálnak, gyakran az egyik legveszélyesebb bemeneti környezetben működnek.

A támadók tisztában vannak azzal, hogy a gyanús fájlokat valószínűleg biztonsági elemzők nyitják meg.

Egy szándékosan hibásan kialakított packet capture ezt a folyamatot használhatja ki úgy, hogy nem az eredeti felhasználót vagy rendszert, hanem az incidens kivizsgálóját vagy az automatizált elemzőplatformot célozza.

A Wireshark projekt nem számolt be a 4.6.8-ban javított sérülékenységek aktív kihasználásáról, és a hivatalos leírások sem állítják, hogy ezek tetszőleges kódfuttatást tennének lehetővé.

A legtöbb hibát alkalmazásösszeomlásként dokumentálták.

Ennek ellenére:

  • 28 biztonsági közlemény;
  • kilenc érintett capture-fájl parserterület;
  • két sharkd-összeomlás;
  • valamint számos további memóriabiztonsági javítás

együttesen erős indokot jelent a frissítés gyorsított telepítésére.

Azoknak a csapatoknak, amelyek nagy nyomás alatt végzett incidenskezelés során a Wiresharkra támaszkodnak, az elemzőplatform rendelkezésre állásának és integritásának fenntartása nem egyszerű munkaállomás-karbantartási kérdés.

Ez magának az incidensvizsgálatnak a védelméhez tartozik.

Segítség és dokumentáció

A felhasználói kézikönyv, manual oldalak és további Wireshark-dokumentációk itt érhetők el:

Wireshark dokumentáció

Közösségi támogatás a Wireshark Q&A felületén és a wireshark-users levelezőlistán érhető el.

Hibák és funkciókérések a Wireshark issue trackerében jelenthetők.

A protokollelemzés mélyebb elsajátítására és a Wireshark fejlesztőivel való találkozásra a SharkFest rendezvény biztosít lehetőséget.

Az oldal tartalma nem másolható!