Wireshark — инструмент с открытым исходным кодом, который используют практически все сетевые инженеры и аналитики по безопасности для анализа сетевого трафика, — выпустил версию 4.6.7 с исправлениями 12 уязвимостей. Эти уязвимости находятся в компонентах, отвечающих за анализ сетевых протоколов и обработку файлов перехвата, что имеет большое значение, поскольку именно эти части системы злоумышленник может атаковать с помощью специально сформированного пакета или файла перехвата, содержащего вредоносный код. Полный список изменений можно прочитать в официальных примечаниях к выпуску Wireshark 4.6.7.
Что было исправлено
12 исправленных проблем касаются целого ряда протоколов и парсеров файлов. Что касается диссекторов, то среди них — сбои в работе диссекторов Catapult DCT2000, SSH, IEEE 802.11 (Wi-Fi), Z39.50 и UMTS FP, диссектор FMP/NOTIFY, который мог зацикливаться в большом цикле, сбой при дешифровании TLS ECH, а также ряд ошибок, приводящих к бесконечному циклу, затронувших несколько диссекторов.
Что касается анализаторов файлов, отмечены сбои в работе анализатора pcapng (собственный формат захвата по умолчанию Wireshark) и анализатора DBS Etherwatch, сбой в вспомогательной программе Ciscodump для работы с файлами extcap, а также уязвимость, связанная с раскрытием информации, в анализаторе файлов BLF. Именно эту ошибку в BLF стоит выделить, поскольку большинство остальных — это сбои типа «отказ в обслуживании», в то время как уязвимость, связанная с разглашением информации, потенциально может привести к утечке данных, а не просто к сбою программы.
Проще говоря, большинство из этих ошибок связано с тем, что открытие специально подделанного или поврежденного файла может привести к сбою Wireshark. В большинстве рабочих процессов это скорее мешает работе, чем приводит к катастрофе, но для инструмента, используемого в компьютерной криминалистике, где вы намеренно работаете с вредоносными файлами, обеспечение надежной защиты парсеров действительно имеет большое значение.
Стоит ли беспокоиться?
Не стоит паниковать, но обновление следует установить. Нет никаких признаков того, что эти уязвимости активно эксплуатируются, и большинство из них представляют собой ошибки, приводящие к сбою программы, а не уязвимости, позволяющие удалённо выполнить код. Реалистичный сценарий риска заключается в том, что аналитик откроет вредоносный файл перехвата, что приведёт к сбою его сеанса или, в случае с парсером BLF, потенциально раскроет информацию, которая не должна быть доступна.
Решение простое: обновитесь до версии 4.6.7. В Windows и MacOS загрузите последнюю версию установщика со страницы загрузок Wireshark. В Linux обычно проще выполнить обновление через менеджер пакетов вашего дистрибутива, как только новая версия появится в репозиториях, чем компилировать программу из исходного кода. Если вы используете Wireshark в целях обеспечения безопасности или для проведения компьютерно-криминалистической экспертизы и регулярно открываете файлы перехвата из внешних источников, отнеситесь к этому как к важному приоритету, а не как к чему-то, с чем можно подождать.
Комментарии (0)