• Wireshark 4.6.8 släppt – nätverkets digitala mikroskop blir säkrare

    Wireshark 4.6.8 är en omfattande underhållsuppdatering som rättar ett stort antal säkerhetsproblem, programkrascher och avkodningsfel. Uppdateringen är särskilt viktig för användare som analyserar nätverkstrafik eller öppnar paketfiler från andra källor.

    Wireshark brukar beskrivas som ett digitalt mikroskop för datornätverk. Programmet kan fånga upp och visa de datapaket som färdas mellan datorer, servrar, routrar, mobiltelefoner och andra nätverksanslutna enheter.

    För en nätverkstekniker kan Wireshark exempelvis avslöja varför en anslutning är långsam, varför en tjänst inte svarar eller om en dator skickar trafik till en oväntad server. Programmet används även inom utbildning, systemutveckling, felsökning och IT-säkerhet.

    Nu har Wireshark 4.6.8 släppts som den senaste stabila underhållsversionen i 4.6-serien.

    Många säkerhetsproblem har rättats

    Den nya versionen rättar 28 rapporterade säkerhetsproblem. De flesta kan få Wireshark eller det tillhörande verktyget Sharkd att krascha när programmet försöker tolka särskilt utformad eller skadad nätverkstrafik.

    Problemen finns i flera så kallade protokolldissektorer. En dissektor är den del av Wireshark som känner igen och plockar isär ett visst nätverksprotokoll. Den fungerar ungefär som en översättare som omvandlar den råa dataströmmen till begriplig information.

    Rättningar har bland annat gjorts för protokoll som:

    • RDP, som används för fjärrstyrning av Windowsdatorer
    • SSH, som används för säkra fjärranslutningar
    • Kerberos, som hanterar autentisering i många företagsnätverk
    • Bluetooth ATT, HFP och AVRCP
    • H.245, som förekommer inom video- och telefonkommunikation
    • RRC, som används i mobilnät
    • CMS och olika X.509-protokoll för certifikat och kryptografisk information

    Det betyder inte nödvändigtvis att den vanliga nätverkstrafiken är osäker. Problemet uppstår när Wireshark själv ska analysera data som är felaktigt konstruerad. En angripare skulle exempelvis kunna skapa en manipulerad paketfil som får analysprogrammet att krascha när filen öppnas.

    Även sparade paketfiler kan orsaka problem

    Wireshark kan inte bara följa nätverkstrafik i realtid. Programmet kan också öppna tidigare inspelade paketfiler. Sådana filer används ofta när nätverksproblem ska undersökas i efterhand eller skickas vidare till en annan tekniker.

    Version 4.6.8 rättar krascher i flera filtolkar, däribland dem för pcapng, BUSMASTER, Endace ERF, Tektronix K12xx, Catapult DCT2000 och 3GPP-telefonloggar.

    Pcapng är särskilt betydelsefullt eftersom det är ett av de vanligaste formaten för sparad nätverkstrafik. En manipulerad eller skadad fil ska inte kunna få analysverktyget att oväntat avslutas.

    Användare bör därför behandla okända paketfiler på samma försiktiga sätt som andra filer från obekanta kMånga säkerhetsproblem har rättatsällor och se till att Wireshark hålls uppdaterat.

    Farliga minnesfel och oändligt djupa datastrukturer

    Utvecklarna har även åtgärdat flera mer tekniska minnesfel. Ett av dem var ett så kallat stackbufferöverflöde i skrivfunktionen för K12/RF5-filer. Ett annat kunde orsaka en läsning utanför det tilldelade minnesområdet när programmet behandlade avkortade Ethernetpaket med VLAN-information i BLF-filer.

    Wireshark kunde dessutom få slut på stackminne när programmet försökte läsa NetLog-data i JSON-format med extremt många nästlade nivåer.

    Det kan jämföras med att öppna en låda som innehåller en ny låda, som i sin tur innehåller ännu en låda. Om processen fortsätter tillräckligt länge kan programmet till slut få slut på det arbetsutrymme som används för att hålla reda på alla öppnade nivåer.

    Även en segmenteringskraMånga säkerhetsproblem har rättatssch som kunde uppstå när inställningen ”Analyze TCP sequence numbers” slogs av eller på har rättats.

    Bättre avkodning av 5G-trafik

    Flera fel i analysen av 5G NAS har korrigerats. NAS står för Non-Access Stratum och används för signalering mellan en mobil enhet och mobilnätets centrala funktioner.

    Wireshark kunde tidigare visa felaktig information för vissa informationsfält, bland annat sådana som rör nätverkssegment, säkerhetsfunktioner, registreringsväntetider och andra delar av kommunikationen i 5G-nät.

    För de flesta vanliga användare har dessa ändringar liten praktisk betydelse. För utvecklare, telekomtekniker och forskare kan däremot ett felaktigt avkodat fält leda till att ett nätverksproblem misstolkas.

    Inga nya protokoll – men många förbättringar

    Wireshark 4.6.8 introducerar inga helt nya protokoll. I stället har stödet för ett stort antal befintliga protokoll förbättrats. Bland dessa finns ASN.1 BER, Bluetooth, GTPv2, Kerberos, KNX/IP, NAS-5GS, Rlogin, SSH och flera X.509-relaterade protokoll.

    Det gör version 4.6.8 till en typisk underhållsuppdatering. Den innehåller få synliga nyheter men gör programmet stabilare, säkrare och mer tillförlitligt vid verklig nätverksanalys.

    Ändrad sökväg för externa hjälpprogram

    Utvecklarna har också dokumenterat en förändring som egentligen infördes redan i Wireshark 4.6.0.

    På Unixliknande system söker Wireshark nu normalt efter externa extcap-program under katalogen:

    /usr/libexec/wireshark/extcap

    Extcap används för att ansluta externa källor för paketinsamling till Wireshark. Linuxdistributioner och tredjepartspaket som installerar sådana verktyg kan därför behöva ändra sina installationssökvägar.

    Sökvägen kan fortfarande åsidosättas med miljövariabeln WIRESHARK_EXTCAP_DIR. Förändringen gäller inte på samma sätt för den officiella programpaketeringen för macOS, och vissa Linuxdistributioner utan en särskild libexec-katalog kan fortsätta använda tidigare sökvägar.

    Linuxanvändare kan behöva vänta

    Wireshark 4.6.8 finns att hämta som installationspaket för Windows och macOS samt som källkod. Linuxanvändare rekommenderas normalt att installera uppdateringen genom den egna distributionens pakethanterare.

    Det kan därför dröja innan versionen dyker upp i alla Linuxdistributioners programförråd. Användare som regelbundet öppnar paketfiler från externa källor eller arbetar professionellt med nätverksanalys bör uppdatera så snart en lämplig version finns tillgänglig.

    En fullständig lista över rättningarna finns i Wiresharks officiella versionsinformation för 4.6.8.

    > TEKNISKA FAKTA: WIRESHARK 4.6.8

    Program: Wireshark

    Version: 4.6.8

    Programtyp: Nätverks- och protokollanalysator

    Licens: GNU General Public License version 2

    Plattformar: Linux, Windows, macOS och andra Unixliknande system

    Säkerhetsrättningar: 28 rapporterade säkerhetsproblem

    Nya protokoll: Inga

    Uppdaterade protokoll: Bland annat SSH, Kerberos, Bluetooth, GTPv2, NAS-5GS, RRC och X.509

    Uppdaterade format: Bland annat pcapng, BLF, BUSMASTER, Endace ERF och Tektronix K12xx

    Viktig ändring: Extcap-program söks normalt under /usr/libexec/wireshark/extcap på Unixliknande system

    Projektets webbplats: wireshark.org

Etikett: Wireshark 4.6.8

  • Wireshark 4.6.8 släppt – nätverkets digitala mikroskop blir säkrare

    Wireshark 4.6.8 är en omfattande underhållsuppdatering som rättar ett stort antal säkerhetsproblem, programkrascher och avkodningsfel. Uppdateringen är särskilt viktig för användare som analyserar nätverkstrafik eller öppnar paketfiler från andra källor. Wireshark brukar beskrivas som ett digitalt mikroskop för datornätverk. Programmet kan fånga upp och visa de datapaket som färdas mellan datorer, servrar, routrar, mobiltelefoner och…