Sajber Sfera Tech
Vodič

Wireshark 4.6.9 popravlja parser petlju i niz protokola

•Mihailo Ivanjac•4 min čitanja

Wireshark 4.6.9 je dostupan sa bezbednosnom ispravkom za TTL parser i dugačkim spiskom korekcija za protokole koje mrežni administratori svakodnevno analiziraju. Iako alat uglavnom čitamo kao pasivni snifer, zlonamerno oblikovan capture fajl ili paket može napasti sam parser. Zato nadogradnja nije važna samo zbog novih funkcija, već i zbog bezbednog otvaranja tuđih PCAP datoteka.

Wireshark 4.6.9 analiza paketa u centru za nadzor
AI ilustracija mrežne dijagnostike; ne prikazuje stvarni Wireshark interfejs. — Ilustracija: SajberSfera / ChatGPT

Najvažnija bezbednosna promena

Zvanične beleške navode wnpa-sec-2026-94, problem u TTL parseru koji može da izazove beskonačnu petlju. Praktična posledica je zamrzavanje ili dugotrajno opterećenje procesa kada Wireshark obradi posebno pripremljen saobraćaj. To je naročito relevantno za analitičare koji redovno otvaraju fajlove dobijene od korisnika, partnera ili sa kompromitovanih sistema.

Ovakav propust se razlikuje od klasičnog udaljenog preuzimanja računara, ali nije beznačajan. Napadač može da oteža istragu, potroši vreme analitičara ili izazove prekid automatizovane obrade. U incident response okruženju dostupnost alata i pouzdanost parsera su deo bezbednosnog lanca.

Šta je još ispravljeno

Izdanje 4.6.9 uključuje korekcije u velikom broju dissector modula. Među njima su protokoli i formati povezani sa TLS-om, QUIC-om, HTTP/3, Bluetooth-om i industrijskim ili telekomunikacionim saobraćajem. Korisnik neće nužno videti novu opciju u interfejsu, ali će dobiti tačnije dekodiranje i manje rušenja na neuobičajenim paketima.

Za timove koji dele capture fajlove važna je doslednost verzija. Ako jedan analitičar koristi stariji parser, a drugi 4.6.9, mogu dobiti različit prikaz istog paketa. Zato nadogradnju treba sprovesti na radnim stanicama, virtuelnim mašinama za analizu i serverima koji pokreću tshark.

Kako bezbedno uraditi nadogradnju

Pre instalacije zabeležite postojeću verziju kroz Help > About Wireshark ili komandom wireshark –version. Preuzimanje radite sa zvaničnog sajta ili iz pouzdanog repozitorijuma operativnog sistema. Na Windowsu proverite digitalni potpis instalera, a u upravljanim okruženjima koristite isti paket za sve analitičare.

Ako paket distribucije kasni, procenite da li je prihvatljivo koristiti zvanični build. Važno je da ne mešate neproverene repozitorijume i nasumične instalere. Posle nadogradnje ponovo proverite verziju i otvorite poznati testni PCAP kako biste potvrdili da profili, kolone i filteri rade.

Provera dodataka i profila

Wireshark profili, Lua skripte i treći dodaci mogu menjati način obrade saobraćaja. Posle nadogradnje proverite da li se učitavaju bez upozorenja. Ako aplikacija i dalje pada na konkretnom fajlu, privremeno pokretanje sa čistim profilom može da pokaže da li je problem u dodatku ili osnovnom parseru.

Ne otvarajte osetljive capture fajlove na ličnom računaru samo zato što je alat ažuriran. PCAP može sadržati tokene, kolačiće, interne adrese i nešifrovane podatke. Analiza treba da se radi u kontrolisanom okruženju sa ograničenim pristupom i pravilima čuvanja.

Kada koristiti tshark

Tshark koristi iste osnovne biblioteke i parser logiku, pa ga treba nadograditi zajedno sa grafičkim Wiresharkom. Automatizovani poslovi koji obrađuju velike količine saobraćaja posebno su osetljivi na petlje i rušenja. Postavite vremensko ograničenje, praćenje memorije i izolaciju procesa umesto pretpostavke da je svaki ulaz bezbedan.

Za CI ili forenzičke pipeline-ove korisno je zabeležiti verziju alata uz svaki rezultat. Tako kasnije možete ponoviti analizu istim parserom ili objasniti zašto se prikaz razlikuje nakon bezbednosne zakrpe.

Zašto su parseri napadna površina

Mrežni analizator mora da razume stotine protokola i ogroman broj varijacija. Svaki parser obrađuje podatke koje kontroliše druga strana, pa je u suštini čitač nepouzdanog ulaza. Čak i kada samo posmatrate saobraćaj, aplikacija aktivno tumači dužine, zastavice i ugnježdene strukture.

Pravilo je isto kao kod kancelarijskih dokumenata: nepoznati fajl otvarajte ažuriranim alatom u ograničenom okruženju. Wireshark 4.6.9 smanjuje rizik, ali ne ukida potrebu za izolacijom i dobrim operativnim procedurama.

Šta čitaoci treba da urade

Instalirajte Wireshark 4.6.9 iz zvaničnog izvora, proverite tshark i profile, a nepoznate PCAP fajlove analizirajte u izolovanom okruženju. Za sličan pristup proveri fajlova pogledajte naš Windows vodič za proveru porekla fajla.

Wireshark 4.6.9 kontrolna lista

U upravljanom okruženju zabeležite hash instalacionog paketa, verziju Npcap komponente i listu lokalnih dodataka. Jedan probni računar treba da otvori reprezentativne PCAP fajlove pre masovne distribucije. Ako parser daje drugačiji rezultat, sačuvajte i staru verziju nalaza radi poređenja, ali ranjivi program nemojte koristiti za nepoznate fajlove.

Kompletan spisak bezbednosnih i funkcionalnih korekcija nalazi se u zvaničnim Wireshark 4.6.9 beleškama.

Mihailo Ivanjac

Mihailo Ivanjac je osnivač i glavni urednik portala Sajber Sfera, sa višegodišnjim iskustvom u IT industriji, Linux administraciji i WordPress razvoju. Specijalizovan je za Nginx infrastrukturu, Redis object cache, Cloudflare integraciju i optimizaciju WordPress-a na VPS okruženju. Tokom svoje IT karijere radio je kao televizijski spiker/voditelj i senior video editor na RTV Belle amie, što mu omogućava da tehničke teme predstavi jasno i profesionalno. Sve tehničke analize i konfiguracije na Sajber Sfera portalu zasnovane su na realnim produkcionim implementacijama.