Wireshark 4.6.9 schließt 19 Lücken, meist Abstürze in Dissektoren
Wireshark 4.6.9 behebt 19 Sicherheitslücken und 16 Fehler, wie das SANS Internet Storm Center am
- September vermerkte. Die Release-Notizen des Projekts listen die Lücken nach Komponenten auf, und sie lesen sich wie eine Übersicht darüber, wie ein Protokollanalysator scheitern kann.
Die meisten sind Abstürze, Endlosschleifen oder übermäßige Schleifen in Protokoll-Dissektoren und Dateiparsern: Abstürze in den Dissektoren für ZigBee ZCL, SCTP, SPDY, CSN.1, MBIM, X11, IEEE 802.11, RF4CE und Catapult DCT2000; Endlosschleifen im TTL-Dateiparser sowie in den Dissektoren für TIFF und USB HID; ein Speicherleck im Dissektor für IEEE C37.118 (Synchrophasoren); und Abstürze in den Parsern für PEAK CAN TRC und Toshiba-Dateien. Ein Eintrag fällt heraus: ein Absturz beim Import von Profilen, der möglicherweise Codeausführung erlaubt.
Die Fehlerliste ist konkreter. Sie enthält Meldungen der Zero Day Initiative zu einem Ganzzahlüberlauf beim Zusammensetzen von LBMC-Fragmenten, einer numerischen Kürzung bei der LoRaWAN-Entschlüsselung und einem Ganzzahlüberlauf beim Export von SMB-Objekten, dazu einen Längenüberlauf beim DICOM-Objektexport, der zu einer zu kleinen Speicherzuweisung führte, einen Lesezugriff außerhalb der Grenzen im Fehlerpfad der Anzeigefilter-Engine und einen Stack-Pufferüberlauf im Extcap etwdump beim Einlesen präparierter ETL-Dateien. Nachträglich vermerken die Notizen zudem, dass Extcap-Hilfsprogramme auf Unix-ähnlichen Systemen seit 4.6.0 im libexec-Verzeichnis gesucht werden, was bei Extcaps von Drittanbietern Paketänderungen erfordern kann.

Was das bedeutet
Die Angriffsfläche von Wireshark ist gut bekannt: Es zerlegt Hunderte Protokolle aus Daten, die es nicht selbst erzeugt hat, beim Mitschneiden oft mit erhöhten Rechten. Ein bösartiges Paket in einem überwachten Netz oder eine präparierte Mitschnittdatei, die "zur Analyse" geschickt wird, genügt, um einen verwundbaren Dissektor zu erreichen. Der stetige Strom an Korrekturen ist vor allem das Ergebnis fortlaufenden Fuzzings - ein Zeichen für ein gesundes Projekt, nicht für ein ungewöhnlich unsicheres.
Der praktische Rat bleibt gleich. Arbeitsplätze von Analysten aktualisieren, nicht als root mitschneiden, sondern die Rechtetrennung über dumpcap nutzen, die Wireshark vorsieht, und Mitschnitte wie Konfigurationsprofile von außerhalb der Organisation als nicht vertrauenswürdige Eingabe behandeln - der Profil-Fehler in diesem Release erinnert daran, dass auch eine Einstellungsdatei ein Angriffsweg sein kann.