Wireshark 4.6.8 и 4.4.18

12 августа состоялся выпуск Wireshark 4.6.8 и 4.4.18, корректирующих версий свободного анализатора сетевого трафика. Основным содержанием обновлений стали исправления безопасности: в актуальной ветке 4.6 закрыто 28 отдельных проблем, оформленных как бюллетени WNPA, а в поддерживаемую ветку 4.4 перенесены исправления для 25 из них. Разработчики отдельно отмечают, что необычно большое число найденных проблем связано с продолжающимся потоком отчётов об уязвимостях, подготовленных при помощи ИИ.
Большая часть обнаруженных ошибок позволяет вызвать аварийное завершение Wireshark или его вспомогательных компонентов при обработке специально подготовленного сетевого пакета либо файла с дампом трафика. Для ряда проблем достаточно убедить пользователя открыть вредоносный capture-файл, а некоторые могут быть вызваны непосредственно поступившим по сети некорректным пакетом. В опубликованных бюллетенях разработчики сообщают, что им неизвестно о практической эксплуатации этих уязвимостей. Например, такие сценарии описаны для RDP dissector, движка сборки фрагментированных пакетов и парсера pcapng.
В Wireshark 4.6.8 исправлены следующие группы проблем:
- аварийные завершения серверной утилиты sharkd — сразу два отдельных бюллетеня WNPA-SEC-2026–64 и WNPA-SEC-2026–65;
- ошибки анализаторов протоколов UMTS FP, RDP, Bluetooth ATT, Bluetooth HFP, Bluetooth BR/EDR FHS, Bluetooth AVRCP, C12.22, CMS, H.245, Kerberos, SSH, ESS, X.509IF и RRC;
- сбой основного движка Wireshark во время reassembly, то есть сборки фрагментированных пакетов;
- ошибки парсеров файлов TTX Logger, BUSMASTER, Tektronix K12xx, Endace ERF, Catapult DCT2000, 3GPP phone log, Ixia IxVeriWave/BLF, pcapng и Gammu DCT3;
- исправления повреждения памяти и некорректной обработки данных, включая stack buffer overflow в writer K12/RF5, чтение за границами буфера в BLF и Sniffer, а также global out-of-bounds read в
androiddump; - устранение переполнения стека при чрезмерно глубокой вложенности NetLog JSON и рекурсивных структурах DLMS/COSEM;
- исправление
NULL-разыменования при расшифровке KNX/IP Secure Wrapper; - устранение integer overflow при обработке временной метки формата Daintree;
- исправление некорректных размеров пакетов в RTPDump и ошибки вычисления длины данных в writer ERF.
В ветку Wireshark 4.4.18 перенесена большая часть тех же исправлений безопасности. В неё вошли проблемы sharkd, анализаторов RDP, UMTS FP, Bluetooth, SSH, Kerberos, CMS, ESS, X.509 и других протоколов, парсеров BUSMASTER, Tektronix K12xx, ERF, DCT2000 и pcapng, а также общего механизма reassembly. Три бюллетеня из 4.6.8 — WNPA-SEC-2026–68, WNPA-SEC-2026–82 и WNPA-SEC-2026–90 — к ветке 4.4 не относятся.
Любопытна роль инструментов искусственного интеллекта в обнаружении ошибок. Wireshark Foundation прямо связала большой объём исправлений с «recent trend in AI-assisted vulnerability reports». Некоторые бюллетени позволяют увидеть это непосредственно: например, ошибки sharkd и RDP dissector были обнаружены Claude совместно с Ada Logics. При этом не все находки принадлежат ИИ-инструментам: проблему reassembly обнаружил Daniel Birtwhistle, а ошибку pcapng — исследователи Aisle Research.
Кроме исправлений безопасности, разработчики устранили ряд обычных ошибок. В 4.6.8 исправлено зависание окна свойств capture-файла в Windows, падение при переключении настройки анализа TCP sequence numbers и несколько ошибок разбора параметров 5G NAS. Исправлена обработка S-NSSAI, NSAG, UE security capability, Registration wait range, Extended CAG и SOR container.
Обновлена поддержка протоколов ANSI TCAP, ASN.1 BER, ASTERIX, Bluetooth ATT/AVRCP/HFP, C12.22, CIGI, CMS, COSEM, GTPv2, H.245, Kerberos, KNX/IP, NAS-5GS, RRC, SSH и семейства X.509. Изменения внесены и в обработку форматов захвата 3GPP phone log, BLF, BUSMASTER, Catapult DCT2000, Daintree SNA, Endace ERF, Gammu DCT3, pcapng, RTPDump, Sniffer, Tektronix K12xx и TTL. Новых поддерживаемых протоколов в этих выпусках не добавлено.
Wireshark предназначен для захвата и подробного разбора сетевого трафика и используется для диагностики сетей, анализа протоколов, разработки и исследования безопасности. Готовые сборки Wireshark 4.6.8 и 4.4.18 опубликованы для Windows и macOS, также доступен исходный код. Пользователям поддерживаемых веток рекомендуется перейти на исправленные версии.
>>> Источник
