
بحث في سطح الهجوم قبل المصادقة لنظام ArubaOS 8.13.2.0. XXE+SSRF، انعكاس ICMP، قراءة زائدة من المخزن المؤقت، بيانات اعتماد مضمّنة — جميعها أُرسلت إلى HPE Bugcrowd ووُسمت على أنها N/A. لم تُصدر أي إصلاحات.
⚠️ حالة الإفصاح: جميع النتائج في هذا المستودع قُدِّمت
إلى برنامج مكافآت الثغرات HPE Networking Bug Bounty (Bugcrowd) بين مايو–يونيو 2026.
أُغلقت خمسة من ستة تقديمات بوصفها "غير قابلة للتطبيق" على مستوى الفرز
دون مطابقة تقنية للأدلة المقدمة.
لم تصدر أي إصلاحات حتى يونيو 2026.
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
أبحاث سطح الهجوم قبل المصادقة على ArubaOS 8.13.2.0. XXE+SSRF، وانعكاس ICMP، وقراءة زائدة عن الحد، وبيانات اعتماد مضمّنة — جميعها قُدِّمت إلى HPE Bugcrowd، وصُنفت N/A. لم تصدر أي إصلاحات.
الباحث: Vesqer / JM00NJ
المدونة: netacoding.com
الهدف: HPE Aruba Networking Wireless — وحدة تحكم AOS-8
الإصدار: ArubaOS 8.13.2.0 LSR (Build 95415، compiled 2026-03-25)
الطراز: ArubaMC-VA-US
البرنامج: HPE Networking Product Public Program (Bugcrowd)
فترة البحث: مايو–يونيو 2026
يوثّق هذا المستودع أبحاثًا أمنية أُجريت على ArubaOS 8.13.2.0 LSR ضمن برنامج مكافآت الثغرات HPE Networking على Bugcrowd. أُجريت جميع الأبحاث على مثيل مختبري مصرّح به (آلة افتراضية ArubaMC-VA-US) باستخدام صور البرامج الثابتة وملف OVA التي وفّرها البرنامج عبر رابط البرامج الثابتة الرسمي.
تم تحديد ست ثغرات وتقديمها. تغطي النتائج حزمة ICMP/IP، وواجهة إدارة XML (المنفذ 32000)، وخدمة FTP (المنفذ 21). كانت جميع الاختبارات قبل المصادقة — لم تُستخدم أي بيانات اعتماد إدارية أو جلسات نشطة لأي نتيجة موثقة هنا.
| # | العنوان | رقم التقديم | CWE | CVSS | الحالة |
|---|---|---|---|---|---|
| 1 | XXE قبل المصادقة → HTTP SSRF | 9e946ca3 | CWE-611 | 9.3 حرجة | N/A — انتهت RaR دون رد |
| 2 | انعكاس ICMP + Smurf | 09e49fa1 | CWE-290, CWE-406 | 7.4 عالية | N/A |
| 3 | Ghost Leak | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 متوسطة | N/A — تم تقديم RaR |
| 4 | XXE قبل المصادقة → FTP SSRF مع RETR | 0c716fec | CWE-611 | — | N/A |
| 5 | بيانات اعتماد FTP مضمّنة / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | نشطة — لا رد |
| 6 | ترحيل حمولة ICMP — صفر DPI | b5727197 | CWE-20, CWE-693 | — | N/A |
جميع النتائج الموثقة قبل المصادقة. يتكون سطح الهجوم من ثلاثة مكونات:
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
محلل XML على المنفذ 32000 يحلّ إعلانات الكيانات الخارجية SYSTEM دون مصادقة. تم التأكيد عبر:
GET /test HTTP/1.0 بدأه المتحكم إلى بنية المهاجمBad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — دليل من جانب الخادم على تنفيذ SSRF سجّله المتحكم نفسه<dialog>success</dialog>استجابة الفرز: "نظري / لا يوجد PoC صالح" — لم تتم معالجتها بعد أربعة عناصر إثبات بما في ذلك سجل sshd. انتهت صلاحية أول RaR دون رد.
لا يتحقق معالج ICMP Echo من عناوين IP المصدر مقابل ارتباطات جدول ARP ولا يطبّق تصفية المسار العكسي (BCP38/uRPF). تؤدي طلبات ICMP Echo المزوّرة إلى قيام المتحكم بتسليم ردود غير مطلوبة إلى المصدر المزوّر. وعناوين المصدر البثية تدفع المتحكم إلى الرد على ff:ff:ff:ff:ff:ff، مما يسلّم الرد إلى جميع المضيفين في قطاع الطبقة الثانية L2.
الأدلة: التقاطان مستقلان للحزم من جهازين منفصلين فيزيائيًا. يظهر الالتقاط في جانب الضحية رد Echo غير مطلوب على مضيف لم يرسل أي طلبات ICMP.
استجابة الفرز: "وظيفة شبكة متوقعة" — لم تتم معالجة pcap من جانب الضحية.
يثق معالج ICMP Echo في IP_Total_Length دون التحقق من الحجم الفعلي للإطار المستلم. يؤدي إرسال IP_Total_Length=46 مع بيانات IP فعلية من 28 بايتًا إلى قراءة المعالج 18 بايتًا بعد حدود الحزمة من مخزن الاستقبال الشبكي، وإعادة تلك البايتات في الرد.
يستخدم الهجوم حزم TTL=0 (وتنص RFC 791 على تجاهلها)، مما يجعله غير مرئي لأجهزة التوجيه وأنظمة IDS وجدران الحماية وأنظمة التسجيل. تلقّت 27/27 حزمة مصنّعة بـ TTL=0 ردودًا — معدل استجابة 100%.
الآلية نفسها كـ CVE-2003-0001 (EtherLeak) وCVE-2021-3031 (Palo Alto PAN-OS)، وكلاهما مقبول من بائعيهما.
استجابة الفرز: "بايتات صفرية فقط" — نسبة خاصية الحشو النظيف لبطاقة الشبكة الافتراضية في VirtualBox إلى غياب الثغرة.
ضمن البحث في النتيجة 5 (غير المنشورة هنا)، تمت هندسة عكسية لصور البرامج الثابتة لنقاط الوصول AP الموزعة عبر خدمة FTP. النتائج الرئيسية من التحليل الثابت لجميع صور البرامج الثابتة الأربع:
تنسيق البرنامج الثابت: Aruba Image Container (.ari) — مضغوط LZMA، وغير مشفّر. يستخدم النص توقيع الكود (X.509) بدلًا من تشفير السرية.
منصات نقاط الوصول المشمولة:
| الملف | المنصة | SoC | البنية | النواة | طرازات AP |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | IPQ806x series |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | ARM64 AP series |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
ملاحظات بارزة على البرامج الثابتة:
ARUBA-PROD-{SERIAL}::{MAC} تتضمّن عناوين MAC حقيقية لنقاط وصول إنتاجيةarm64.ari يحتوي على /dev/tpm-cert (شريحة TPM)، وأجهزة MACsec (EIP-62/EIP-217)، ودالة gponPasswordGlenmorangie (AP-304/305)، Aberlour (AP-303H)، Bunker (AP-365/367)، Aultmore (AP-555)، Hendricks (AP-58x)jenkins@c96556966d48، jenkins@317fcb08bd82، jenkins@aec499ab9b0f، jenkins@352b80449f0a| التاريخ | الحدث |
|---|---|
| 06 مايو 2026 | تم تقديم XXE → HTTP SSRF (9e946ca3) |
| 07 مايو 2026 | تم تقديم XXE → FTP SSRF (0c716fec) |
| 10 مايو 2026 | أُغلقت 9e946ca3 كـ N/A — "نظري" |
| 14 مايو 2026 | تم تقديم بيانات اعتماد FTP مضمّنة (d13d0e83) |
| 15 مايو 2026 | تم تقديم Smurf/Reflection (09e49fa1) |
| 15 مايو 2026 | تم تقديم Ghost Leak (c5eda0ae) |
| 15 مايو 2026 | تم تقديم ICMP DPI Relay (b5727197) |
| 19 مايو 2026 | تم تحويل d13d0e83 إلى فريق أمن HPE |
| 11 مايو 2026 | تم تقديم RaR على 9e946ca3 |
| 21 مايو 2026 | رد RaR رسمي على 9e946ca3 — جميع عناصر الإثبات الأربعة مذكورة |
| 27 مايو 2026 | انتهت RaR على 9e946ca3 دون رد |
| 28 مايو 2026 | تم تقديم RaR الثانية والأخيرة على 9e946ca3 |
| 01 يونيو 2026 | أُغلقت 09e49fa1 وc5eda0ae وb5727197 جميعها كـ N/A في اليوم نفسه |
| 01 يونيو 2026 | تم تقديم RaR على 09e49fa1 وc5eda0ae |
| 01 يونيو 2026 | وُضع حاجز d13d0e83 على الباحث |
| 31 مايو 2026 | اختتم الباحث رسميًا إفصاح Bugcrowd عن 9e946ca3 |
تلقت خمس من أصل ستة تقديمات ردود N/A. التقديم الوحيد الذي وصل إلى مراجعة البائع (d13d0e83) هو الأكثر مباشرة في إظهار الأثر (بيانات اعتماد ← تنزيل ملف). أما الخمسة المتبقية — التي تشمل أدلة pcap على مستوى الشبكة، وسجلات الخوادم، واستشهادات مباشرة بثغرات CVE سابقة — فقد أُغلقت على مستوى الفرز.
في حالة النتيجة 1، انتهت صلاحية أول طلب رد (Request for Response) دون أي رد. وفي حالات النتائج 2 و3 و6، لا تعالج ردود الفرز الأدلة المحددة المقدمة. وفي أي حالة، لم تتم مطابقة إغلاق الفرز تقنيًا مع الأدلة المرفقة.
المجتمع الأمني مدعو لمراجعة التقارير الفردية وتكوين تقييمه الخاص.
قُدِّمت جميع النتائج إلى HPE Networking Product Public Program على Bugcrowd قبل النشر. وقد صنّف البرنامج النتائج 1 و2 و3 و4 و5 و6 على أنها ليست ثغرات.
Vesqer / JM00NJ — netacoding.com — github.com/JM00NJ