Salta al contenuto principale

Wireshark 4.6.9 corregge numerose vulnerabilità: aggiornare l’analizzatore libero delle reti

Inviato da tuxsa il
wireshark logo

Wireshark 4.6.9 è disponibile dal 23 settembre 2026 e porta con sé un numero particolarmente consistente di correzioni di sicurezza, oltre alla soluzione di diversi bug e all'aggiornamento del supporto per numerosi protocolli. Per chi utilizza abitualmente Wireshark, questa è quindi una release di manutenzione che conviene non rimandare.

Wireshark è uno degli strumenti più conosciuti per analizzare ciò che realmente accade all'interno di una rete.

Quando apriamo un sito web, utilizziamo una chat, interroghiamo un server DNS, accediamo a una macchina remota o semplicemente colleghiamo un dispositivo alla rete, dietro l'apparente semplicità dell'operazione vengono scambiati pacchetti che rispettano protocolli differenti.

Wireshark permette di catturarli, osservarli e interpretarli.

È utilizzato dagli amministratori di sistema per individuare problemi di rete, dagli sviluppatori per verificare il comportamento delle applicazioni, dai ricercatori di sicurezza per analizzare traffico sospetto e dagli studenti per comprendere concretamente come funzionano i protocolli.

Ed è proprio questa capacità di interpretare una quantità enorme di formati e protocolli a spiegare perché la sicurezza dello stesso Wireshark sia particolarmente importante.

Un analizzatore di rete deve essere preparato a ricevere dati che non controlla.

Un pacchetto può essere incompleto, corrotto oppure costruito intenzionalmente in maniera anomala. Un file di cattura può contenere sequenze create appositamente per provocare un errore nel programma che deve interpretarle.

Wireshark contiene quindi centinaia di dissector, componenti incaricati di riconoscere e decodificare i differenti protocolli.

Più formati un programma è in grado di comprendere, maggiore diventa anche la quantità di codice che deve elaborare dati potenzialmente ostili.

La versione 4.6.9 interviene proprio su numerosi problemi di questo tipo.

Le vulnerabilità corrette interessano diversi dissector, parser di file, Sharkd e altri componenti. Alcune potevano provocare crash, altre cicli infiniti o consumo eccessivo di memoria e CPU.

Tra i protocolli interessati troviamo, per esempio, IEEE 802.11, utilizzato nelle reti Wi-Fi, SPDY, USB HID, TIFF e IEEE C37.118 Synchrophasor.

In diversi casi un aggressore potrebbe tentare di provocare il problema attraverso un pacchetto appositamente costruito oppure convincendo la vittima ad aprire una cattura di rete manipolata.

È un aspetto che merita attenzione perché tendiamo spontaneamente a considerare un file di cattura come un documento tecnico e quindi relativamente innocuo.

Non è necessariamente così.

Un file PCAP o PCAPNG contiene dati che Wireshark dovrà interpretare attraverso numerosi parser, esattamente come un browser interpreta HTML, un lettore multimediale decodifica un video o un programma di grafica apre un'immagine.

Qualunque programma che analizzi dati provenienti dall'esterno deve considerarli potenzialmente ostili.

Tra i problemi corretti ce n'è inoltre uno particolarmente significativo che riguarda l'importazione dei profili di configurazione.

Un profilo costruito appositamente poteva provocare il crash di Wireshark e, secondo l'advisory del progetto, arrivare alla possibile esecuzione di codice arbitrario.

Per sfruttarlo sarebbe necessario convincere l'utente a importare un profilo malevolo, ma la conseguenza potenziale è sufficientemente importante da rendere ancora più consigliabile l'aggiornamento.

È altrettanto importante evitare però di trasformare la notizia in allarmismo.

Gli advisory ufficiali relativi alle vulnerabilità che abbiamo verificato precisano che il progetto non è a conoscenza di exploit attivi.

Questo significa che abbiamo problemi concreti e documentati che devono essere corretti, ma non abbiamo elementi per sostenere che sia in corso una campagna di attacchi contro gli utenti Wireshark.

La distinzione è fondamentale.

Informare sulla sicurezza significa spiegare ciò che sappiamo, non amplificare ciò che potrebbe teoricamente accadere.

Per gli utenti delle versioni precedenti della serie 4.6 la soluzione indicata dal progetto è semplice: aggiornare a Wireshark 4.6.9 o successiva.

Parallelamente è stata pubblicata anche Wireshark 4.4.19 per chi utilizza il precedente ramo stabile mantenuto. Le stesse vulnerabilità interessano infatti, in molti casi, sia le versioni 4.6.0–4.6.8 sia quelle 4.4.0–4.4.18.

Su GNU/Linux l'arrivo della nuova versione dipenderà naturalmente dalla distribuzione utilizzata.

Non è necessario scaricare immediatamente un pacchetto esterno se Debian, Fedora, Ubuntu, Arch, openSUSE o un'altra distribuzione stanno già preparando gli aggiornamenti attraverso i propri repository. Come sempre, soprattutto per gli aggiornamenti di sicurezza, conviene verificare i pacchetti forniti e gli eventuali advisory della propria distribuzione.

Ma questa release offre anche l'occasione per parlare di qualcosa che va oltre le vulnerabilità.

Wireshark rappresenta una forma molto concreta di trasparenza tecnologica.

Gran parte delle infrastrutture digitali funziona attraverso processi che l'utente non vede.

Premiamo un pulsante e un'applicazione comunica con un server. Inseriamo un indirizzo e il DNS lo traduce. Apriamo una pagina e vengono stabilite connessioni verso sistemi che possono trovarsi dall'altra parte del mondo.

Normalmente dobbiamo semplicemente fidarci che ciò che ci viene raccontato corrisponda a ciò che realmente accade.

Uno strumento come Wireshark permette invece di osservare.

Naturalmente la cifratura moderna impedisce, correttamente, di leggere direttamente il contenuto di molte comunicazioni. Ma possiamo ancora studiare protocolli, connessioni, indirizzi, temporizzazioni e numerosi altri aspetti del traffico.

Per chi studia informatica questa possibilità ha un valore enorme.

Possiamo leggere un libro che spiega il funzionamento del DNS e subito dopo osservare una vera richiesta DNS attraversare la nostra interfaccia di rete.

Possiamo studiare TCP e vedere materialmente SYN, SYN-ACK e ACK.

Possiamo imparare la teoria e contemporaneamente osservare il sistema reale.

Il fatto che Wireshark sia Software Libero aggiunge un ulteriore livello di trasparenza.

Non possiamo soltanto vedere i pacchetti che il programma analizza.

Possiamo vedere anche come il programma li analizza.

Il codice dei dissector è disponibile, può essere studiato, verificato e modificato. Chi implementa un nuovo protocollo può contribuire al progetto e chi individua un comportamento errato può controllare direttamente il codice che lo produce.

Naturalmente il codice aperto non elimina le vulnerabilità, come dimostra proprio Wireshark 4.6.9.

Software Libero non significa software perfetto.

Significa però che errori e correzioni possono essere analizzati pubblicamente e che la fiducia non deve necessariamente basarsi soltanto sulla parola del produttore.

Gli advisory pubblicati dal progetto sono un buon esempio di questo processo: identificano il componente interessato, indicano le versioni vulnerabili e quelle corrette, assegnano quando disponibile una CVE e spiegano quali conseguenze potrebbe avere il problema.

La sicurezza diventa così anche conoscenza condivisa.

Ed è forse questo l'aspetto più interessante della nuova versione.

Wireshark nasce per rendere visibile ciò che attraversa una rete, ma il suo stesso sviluppo mostra quanto sia importante rendere visibili anche i problemi del software.

Una vulnerabilità nascosta non rende un programma più sicuro.

Una vulnerabilità individuata, documentata e corretta permette invece agli utenti di prendere una decisione concreta: aggiornare.

Wireshark 4.6.9 ci ricorda quindi due forme complementari di trasparenza: poter osservare ciò che fanno le nostre reti e poter osservare il codice degli strumenti attraverso i quali le osserviamo.

Entrambe sono componenti importanti di un'informatica nella quale l'utente non sia costretto semplicemente a fidarsi, ma possa anche verificare.