Hack Alerta

Wireshark 4.6.1 corrige falhas que permitem crash por pacote malformado

A Wireshark Foundation lançou a versão 4.6.1 corrigindo vulnerabilidades nos dissectors BPv7 (wnpa‑sec‑2025‑05) e Kafka (wnpa‑sec‑2025‑06) que permitem crash por pacote malformado. Ambientes que analisam tráfego externo devem atualizar imediatamente para 4.6.1 ou 4.4.11.

A Wireshark Foundation liberou a versão 4.6.1 com correções para vulnerabilidades em dissectors que podem levar a condições de denial of service ao abrir tráfego comprometido ou receber pacotes malformados.

Vulnerabilidades corrigidas

O release corrige, entre outras, duas falhas críticas nos dissectors: wnpa‑sec‑2025‑05 no componente BPv7 (Bundle Protocol v7), que causa NULL pointer dereference/crash em Wireshark 4.6.0; e wnpa‑sec‑2025‑06 no dissector Kafka, que provoca corrupção de memória/crash e afeta 4.6.0 e a série 4.4.0–4.4.10. As correções públicas indicam que as versões seguras são 4.6.1 e 4.4.11, conforme o branch afetado.

Mecanismo de exploração

Em ambos os casos, exploração envolve a injeção de um pacote malformado: um atacante pode provocar o crash transmitindo um pacote especialmente elaborado numa interface de rede monitorada pelo Wireshark ou persuadindo um analista a abrir um arquivo de captura (.pcap) comprometido. A equipe de desenvolvimento reportou que as falhas foram identificadas internamente e, até o momento da nota, não há evidência pública de exploração ativa em ambiente real.

Outras correções e melhorias

Além dos dissectors citados, o lançamento aborda diversas correções de estabilidade e interoperabilidade, incluindo:

  • Correções no dissector L2CAP para interpretar corretamente o modo de retransmissão.
  • Correção de erro no DNS HIP que rotulava algoritmos PK como comprimentos HIT.
  • Resolução de crashes em TShark causados por plugins Lua e problemas de escrita em arquivos comprimidos LZ4.
  • Restauração do suporte a arquivos Omnipeek e ajuste para decodificar corretamente a porta UDP 853 como QUIC/DoQ.

Impacto para operações de rede e SOCs

Ferramentas de análise de rede como Wireshark são usadas extensivamente por SOCs, equipes de resposta a incidentes e administradores. Um crash induzido por pacote malformado pode interromper análise forense, perda temporária de visibilidade e impactar operações críticas de monitoramento. Por isso a atualização é considerada prioritária para ambientes onde analistas abrem capturas de fontes externas ou onde a ferramenta acompanha tráfego em interfaces expostas.

Recomendação

Administradores e analistas devem priorizar a atualização para Wireshark 4.6.1 (ou 4.4.11 para branch 4.4.x). A release note disponível no site oficial lista correções detalhadas e pode ser obtida diretamente nos canais de distribuição da Wireshark Foundation ou via gerenciadores de pacotes das distribuições Unix/Linux.

Limites e considerações

A notificação pública indica que as falhas foram descobertas durante testes internos e que, até a publicação do aviso, não havia relato de exploração ativa. Ainda assim, o vetor de exploração — pacotes malformados em rede ou arquivos .pcap — é trivial de incorporar em um cenário de ataque, o que justifica a prioridade da correção. Equipes que processam capturas de terceiros devem reforçar a validação de arquivos e isolamento de ambientes de análise enquanto aplicam o patch.

Observação: os IDs de advisory (wnpa‑sec‑2025‑05 e wnpa‑sec‑2025‑06), as versões afetadas (4.6.0; 4.4.0–4.4.10) e as versões corrigidas (4.6.1; 4.4.11) constam nas notas de release oficiais da Wireshark Foundation.


Baseado em publicação original de Wireshark Foundation
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.