Новая версия Wireshark 4.6.8 включает исправления для 28 проблем безопасности в анализаторе протоколов. Девять из этих уязвимостей находятся в компонентах для чтения сохраненных файлов захвата. Эти уязвимости расположены в парсерах файлов, которые обрабатывают данные с диска до начала анализа: pcapng, Endace ERF, Tektronix K12xx, BUSMASTER, Catapult DCT2000, Gammu DCT3, логи телефонов 3gpp, TTX Logger, а также на Windows — Ixia IxVeriWave и Vector Informatik BLF. Для эксплуатации этих уязвимостей атакующему не требуется доступ к вашей сети — достаточно лишь передать вам поддельный файл.
Полный список охватывает рекомендации от wnpa-sec-2026-64 до wnpa-sec-2026-91. Большинство исправлений касаются компонентов для декодирования протоколов. Эти компоненты преобразуют необработанные данные в структурированные поля информации о пакетах. В этом выпуске устранены сбои в протоколах RDP, SSH, Kerberos, H.245, ESS, X.509IF, RRC и UMTS FP, а также по две отдельные проблемы для CMS и C12.22, и четыре проблемы в Bluetooth ATT, HFP, BR/EDR FHS и AVRCP.
Одно исправление касается модуля переконструирования данных, на который полагаются все компоненты для восстановления фрагментированной информации. Два исправления относятся к утилите sharkd вместо графического интерфейса, поэтому любые скрипты, использующие эту утилиту, подвержены риску при работе с поддельными данными.
Несколько исправлений получены в результате собственных тестов проекта, поэтому количество уязвимостей отражает объем тестирования. Предыдущий выпуск 4.6.7 содержал 12 рекомендаций по безопасности.
Исправления безопасности памяти без номеров рекомендаций
Не все опасные ошибки этого выпуска получили идентификатор wnpa. Список включает переполнение буфера стека в модуле записи K12/RF5, чтение за границы стека в обработчике ошибок Sniffer REC_HEADER2, чтение за границы памяти в androiddump из-за подписанной длины btsnoop, чтение за границы памяти в модуле записи BLF при обработке усеченных кадров с VLAN-тегами, а также исчерпание стека из-за глубоко вложенного JSON NetLog и рекурсии в парсере компактного массива DLMS/COSEM. Если вы оцениваете риск по количеству рекомендаций, вы недоучтете проблемы этого выпуска.
Восемь полей 5G были декодированы неправильно
Wireshark некорректно декодировал информацию о действительности местоположения S-NSSAI, информацию NSAG, возможности безопасности UE, диапазон ожидания регистрации и элементы информации расширенной группы CAG в 5G NAS, а также контейнер SOR, его поле SOR-CMCI и контейнер уровня обслуживания AA в 5GSM. Никаких сбоев не произошло — приложение просто отображало неправильные значения, что является более опасной ошибкой, так как инженер мобильной сети не будет сомневаться в корректности отображаемых данных.
Путь к модулям extcap был изменен в версии 4.6.0
В системах UN*X приложение Wireshark ищет модули расширений в каталоге /usr/libexec/wireshark/extcap вместо /usr/lib64/wireshark/extcap или аналогичных. Сторонние модули могут потребовать изменений в упаковке, а переменная окружения WIRESHARK_EXTCAP_DIR позволяет переопределить местоположение. Дистрибутивы без каталога libexec, такие как Alpine Linux, используют старый путь. Это изменение было внедрено в версии 4.6.0 восемь мажорных выпусков назад и впервые появляется в примечаниях к выпуску здесь.
Пользователи Windows также получили два исправления неудобств: диалог свойств файла захвата зависал с версии 4.6.6, и переключение параметра TCP "Анализировать номера последовательности TCP" вызывало критическую ошибку.
