拓冰建站拓冰建站
首页 / 资讯中心 / 正文

不用联网就能“中招”!双击畸形文件直接卡死,抓包神器 Wireshark 劝你赶紧升级

最新内容 微 信 搜索 公 众 号 网 络 研 究 观不用联网也能“中招”在网络工程师、程序员和安全分析师的世界里有一个几乎人人必备的“神仙级”工具——Wireshark。如果把网络比作人类的身体那流量数据就是流动的血液而 Wireshark 就是一台超高清的网络“CT扫描仪”。无论是排查网络卡顿、分析黑客攻击还是调试软件接口拿它抓个包、看一看网络里发生了什么便一目了然。然而就是这样一个天天帮大家找漏洞的“网络医生”最近自己却被查出了大毛病。根据网络安全媒体最新报道Wireshark 官方紧急发布了全新的4.6.8 版本一口气修复了高达28 个安全漏洞更令人汗颜的是有些漏洞根本不需要黑客去入侵你的网络——黑客只需要给你发一个精心伪造的“抓包文件”只要你双击打开软件就会直接崩溃甚至被黑今天我们就用通俗易懂的语言拆解一下这次 Wireshark 的安全危机以及为什么即使不是网络专家你也应该关注这次更新。一、 什么是 Wireshark它为什么这么重要要理解这次漏洞的严重性先得知道 Wireshark 究竟是干什么的。我们在上网时不管是刷视频、发微信还是访问网页数据都是切成一个个“数据包”Packet在网络里传输的。普通人的视角输入网址 - 看到页面。Wireshark 的视角帮你在后台把这些数据包一个个“解剖”开告诉你因为功能极其强大且完全开源免费Wireshark 成了全球数百万 IT 人员的“标配”。但这也带来了一个巨大的风险一旦这个分析工具本身出了问题攻击者就能顺藤摸瓜反向拿下分析人员的电脑。二、 28 个漏洞轰炸最危险的“静默炸弹”竟在本地在此次更新修复的 28 个漏洞中最引人注意的莫过于位于文件解析器File Parsers中的 9 个漏洞。1. 双击即“中招”网络防火墙形同虚设通常我们认为只要不连接陌生 WiFi、不访问危险网站网络就是安全的。但这 9 个文件解析器漏洞彻底打破了这种幻想运作原理黑客制造一个包含恶意格式的抓包文件如.pcapng文件通过邮件、社群或论坛发给你。致命弱点当你下载文件并用 Wireshark 打开的瞬间Wireshark 在读取磁盘文件的底层代码时就会触发错误。危害黑客甚至不需要连接你的本地网络就能直接让你的分析工具陷入死锁、崩溃甚至在某些情况下执行恶意代码。2. 各种常见协议全线“挂彩”除了本地文件解析器Wireshark 用来翻译具体协议的“解析器Dissectors”也成了重灾区。这次修复涵盖了我们日常用到的绝大多数核心协议远程办公与安全登录RDP远程桌面、SSH安全外壳、Kerberos 认证无线与移动通信蓝牙ATT、HFP、AVRCP 等、5G / 3GPP 蜂窝网络日志基础网络组件X.509 证书解析、CMS 签名等。简单来说黑客只要在网络流量中混入一些“不按套路出牌”的畸形数据就能让正在监听流量的网管电脑瞬间卡死。三、 比“软件崩溃”更可怕的是“假装没崩溃”如果说软件崩溃只是让人爆粗口、重启程序那接下来这个漏洞才是让工程师们“背脊发凉”的隐藏杀手。在之前的版本中Wireshark 在解析5G 移动网络的某些核心数据时例如 S-NSSAI 位置有效性信息、UE 安全能力、SOR 透明容器等 8 个特定字段出现了严重的解码错误这里最诡异的地方在于软件完全没有崩溃也没有弹窗报错场景还原一位通信工程师或安全专家正在排查 5G 基站与手机之间的连接安全问题画面上显示一切正常或显示了错误的加密参数。后果工程师选择无条件信任眼前这个“权威工具”给出的结果从而做出了错误的决策漏掉了真正的漏洞或安全隐患。在网络安全领域“软件报错崩溃”通常是低级伤害而“给你展示虚假的正常数据”才是最高级的误导。四、 内存安全隐患那些没有“CVE编号”的暗礁除了官方公告中明文标注的安全建议Advisories外新版 Wireshark 还修复了一系列极为底层的内存安全问题栈缓冲区溢出Stack Buffer Overflow就像往一个固定的水杯里倒了太多的水多出来的水溢出到了隔壁的区域破坏了内存中的其他数据。栈耗尽与无限递归在解析某些嵌套层次极深的 JSON 或 DLMS/COSEM 数据时程序陷入无限循环把电脑内存消耗一空。这些底层缺陷就像是藏在代码深处的“白蚁”看似不起眼却随时可能成为黑客利用漏洞的突破口。五、 给我们的启示与防护建议虽然 Wireshark 主要是一款面向程序员和网络运维人员的专业工具但这次的漏洞大爆发给所有数字时代的读者敲响了警钟1. 工具使用者立即升级如果你或你身边的程序员朋友电脑里安装了 Wireshark请立刻检查版本。行动指南打开 Wireshark - 点击菜单栏Help帮助 -About Wireshark关于。如果版本低于4.6.8请尽快前往官方网站下载最新版本覆盖安装。2. 警惕陌生人发来的“抓包分析文件”在工作中如果收到陌生客户、外部合作伙伴发来的排查抓包文件特别是.pcap/.pcapng格式不要盲目双击打开。尽量在隔离的虚拟机VM环境中进行分析。3. 破除“开源无敌/神化工具”的迷思很多人认为知名开源软件经过千锤百炼绝对安全。但事实上复杂的软件系统难免存在漏洞。定期更新软件、关注官方安全公告Release Notes才是保障设备安全的唯一法宝。网络安全是一场永无止境的“猫鼠游戏”。即使是像 Wireshark 这样站在网络防护最前线的“大白”也需要通过一次次修补漏洞来保持强大。你的电脑里还有多久没更新的“老旧工具”吗赶紧检查一下给它们也接种最新的安全“疫苗”吧
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门