
Привет! На связи Антон Дятлов, инженер по защите информации в Selectel. 12 августа вышла новая версия Wireshark — 4.6.8. В новом обновлении исправлены ошибки в работе с несколькими протоколами и форматами файлов, а также устранено 28 уязвимостей. Ниже — обзор самых опасных из них.
Устранение ошибок
В версии Wireshark 4.6.8 доработаны анализаторы и форматы захвата. Улучшения коснулись ASN.1 BER, ASTERIX, CMS, Kerberos, RELOAD, Rlogin, RRC, SSH, X.509AF, Bluetooth и других протоколов. Обновлена поддержка нескольких форматов файлов захвата, таких как pcapng, Daintree SNA, RTPDump, Sniffer ERF и других.
Из наиболее практически значимых обновлений — доработка анализа TCP-трафика: в версии 4.6.6 переключение настройки Analyze TCP sequence numbers могло приводить к ошибке сегментации SEGFAULT при повторно переданных TCP-пакетах.
Также устранена проблема с окном File Capture Properties, которое могло сильно замедлять работу или приводить к зависанию программы.
Исправлен и ряд других ошибок обработки данных, таких как переполнение стека при разборе глубоко вложенного JSON NetLog, проблемы с расшифровкой и декодированием контейнеров, а также ошибки в отдельных механизмах записи и чтения файлов захвата.

Информационная безопасность как услуга
Предоставляем ИТ‑инфраструктуру для проектов с повышенными требованиями безопасности, а также сервисы для защиты сетей, ОС и приложений.
Подробнее →
Исправление уязвимостей
Основная часть релиза — безопасность. Устранено 28 уязвимостей, которые позиционируются как DoS (отказ в обслуживании). Паттерн один и тот же: специально сформированный захват или файл вызывает отказ при разборе, что приводит к падению процесса.
9 уязвимостей относятся к парсерам файлов. Вектор атаки здесь — открытие вредоносного файла захвата, где большинство парсеров имеют редкие форматы, например, BLF или DCT2000, но есть и pcapng — основной формат захвата в Wireshark.
ID уязвимости
Парсер
wnpa-sec-2026-68
TTX Logger
wnpa-sec-2026-70
BUSMASTER
wnpa-sec-2026-71
Tektronix K12xx
wnpa-sec-2026-72
ERF
wnpa-sec-2026-74
Catapult DCT2000
wnpa-sec-2026-81
3gpp phone log
wnpa-sec-2026-82
Ixia IxVeriWave / BLF
wnpa-sec-2026-84
Pcapng
wnpa-sec-2026-90
Gammu DCT3 trace
Еще 16 уязвимостей — в диссекторах протоколов. Вектор атаки здесь — захват или чтение трафика с вредоносным пакетом. Некоторые протоколы упоминаются дважды, что говорит о нескольких исправленных способах ронять диссектор.
ID уязвимости
Протокол
wnpa-sec-2026-66
UMTS FP
wnpa-sec-2026-67
RDP
wnpa-sec-2026-73
Bluetooth ATT
wnpa-sec-2026-75
C12.22
wnpa-sec-2026-76
CMS
wnpa-sec-2026-77
H.245
wnpa-sec-2026-78
Kerberos
wnpa-sec-2026-79
Bluetooth HFP
wnpa-sec-2026-80
Bluetooth BR/EDR FHS
wnpa-sec-2026-83
CMS
wnpa-sec-2026-85
SSH
wnpa-sec-2026-86
ESS
wnpa-sec-2026-87
X.509IF
wnpa-sec-2026-88
RRC
wnpa-sec-2026-89
C12.22
wnpa-sec-2026-91
Bluetooth AVRCP
Отдельно стоит упомянуть уязвимость wnpa-sec-2026-69 — пожалуй, самую опасную из закрытых этим релизом, поскольку она затрагивает не отдельный протокол, а общий механизм reassemble (сборки фрагментированных сообщений), которым пользуются 54 диссектора. При превышении суммы длин одного сообщения в uint32_t (хранит значения до 2³²-1) в 4 ГБ, значение переполняется и «заворачивается» в маленькое число. Буфер выделяется именно под этот заниженный размер, но каждый фрагмент по-прежнему копируется в него целиком — запись уходит за границы выделенной области и затирает чужую память в куче.
Воспроизводимую атаку подтвердили пока для трех диссекторов: реассемблинга SMTP DATA, DICOM PDV и сообщений WebSocket — то есть для эксплуатации достаточно фрагментированного трафика по одному из этих протоколов.
Еще две уязвимости — wnpa-sec-2026-64 и wnpa-sec-2026-65, которые затрагивают sharkd (JSON RPC-демон для программного доступа к Wireshark). В обоих случаях в sharkd отправляется специально сформированная последовательность, где сначала идет регистрация объекта на стеке как глобального listener, затем вызывается ошибка и функция падает без очистки, а listener висит на освобожденной памяти. Следующий запрос вызывает обработчик через указатель на несуществующую память. В уязвимости wnpa-sec-2026-64 это приводит к вызову функции по адресу из данных, а в wnpa-sec-2026-65 — к перевыделению памяти по адресу из данных.
Выводы
Релиз закрывает способы вывести Wireshark из строя — как через сеть, так и через открытие вредоносного файла захвата. При этом разработчики отмечают, что не располагают сведениями об эксплуатации этих уязвимостей в реальных условиях. Также исправлены уязвимости в протоколах, с которыми аналитики сталкиваются каждый день — SSH, Kerberos, RDP. А сквозной характер уязвимости wnpa-sec-2026-69 (в ядре механизма реассемблинга, затрагивающем десятки диссекторов) и логика эксплуатации wnpa-sec-2026-64/65 через последовательность запросов к sharkd — весомый аргумент в пользу скорейшего обновления.
Источник: habr.com