Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/jm00nj/hpe-aruba-aos8-vulnerabilities
تحليل الثغرات الأمنيةالاستغلالأمن الشبكاتأمن الشبكات اللاسلكيةتحليل الملفات الثنائيةتحليل البرامج الثابتة
GitHubjm00nj/hpe-aruba-aos8-vulnerabilities

HPE-Aruba-AOS8-Vulnerabilities

بحث في سطح الهجوم قبل المصادقة لنظام ArubaOS 8.13.2.0. XXE+SSRF، انعكاس ICMP، قراءة زائدة من المخزن المؤقت، بيانات اعتماد مضمّنة — جميعها أُرسلت إلى HPE Bugcrowd ووُسمت على أنها N/A. لم تُصدر أي إصلاحات.

عرض المستودعالموقع الإلكتروني
3منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

⚠️ حالة الإفصاح: جميع النتائج في هذا المستودع قُدِّمت
إلى برنامج مكافآت الثغرات HPE Networking Bug Bounty (Bugcrowd) بين مايو–يونيو 2026.
أُغلقت خمسة من ستة تقديمات بوصفها "غير قابلة للتطبيق" على مستوى الفرز
دون مطابقة تقنية للأدلة المقدمة.
لم تصدر أي إصلاحات حتى يونيو 2026.

مصادر الشرح الكامل

https://netacoding.com/posts/ghost-leak/

https://netacoding.com/posts/smurf-reflection/

https://netacoding.com/posts/xxe-ssrf/

HPE-Aruba-AOS8-Vulnerabilities

أبحاث سطح الهجوم قبل المصادقة على ArubaOS 8.13.2.0. XXE+SSRF، وانعكاس ICMP، وقراءة زائدة عن الحد، وبيانات اعتماد مضمّنة — جميعها قُدِّمت إلى HPE Bugcrowd، وصُنفت N/A. لم تصدر أي إصلاحات.

أبحاث أمنية على ArubaOS 8.13.2.0

الباحث: Vesqer / JM00NJ
المدونة: netacoding.com
الهدف: HPE Aruba Networking Wireless — وحدة تحكم AOS-8
الإصدار: ArubaOS 8.13.2.0 LSR (Build 95415، compiled 2026-03-25)
الطراز: ArubaMC-VA-US
البرنامج: HPE Networking Product Public Program (Bugcrowd)
فترة البحث: مايو–يونيو 2026


نظرة عامة

يوثّق هذا المستودع أبحاثًا أمنية أُجريت على ArubaOS 8.13.2.0 LSR ضمن برنامج مكافآت الثغرات HPE Networking على Bugcrowd. أُجريت جميع الأبحاث على مثيل مختبري مصرّح به (آلة افتراضية ArubaMC-VA-US) باستخدام صور البرامج الثابتة وملف OVA التي وفّرها البرنامج عبر رابط البرامج الثابتة الرسمي.

تم تحديد ست ثغرات وتقديمها. تغطي النتائج حزمة ICMP/IP، وواجهة إدارة XML (المنفذ 32000)، وخدمة FTP (المنفذ 21). كانت جميع الاختبارات قبل المصادقة — لم تُستخدم أي بيانات اعتماد إدارية أو جلسات نشطة لأي نتيجة موثقة هنا.


النتائج

#العنوانرقم التقديمCWECVSSالحالة
1XXE قبل المصادقة → HTTP SSRF9e946ca3CWE-6119.3 حرجةN/A — انتهت RaR دون رد
2انعكاس ICMP + Smurf09e49fa1CWE-290, CWE-4067.4 عاليةN/A
3Ghost Leakc5eda0aeCWE-126, CWE-1284, CWE-3546.5 متوسطةN/A — تم تقديم RaR
4XXE قبل المصادقة → FTP SSRF مع RETR0c716fecCWE-611—N/A
5بيانات اعتماد FTP مضمّنة / sap:x (CWE-798d13d0e83CWE-798, CWE-125—نشطة — لا رد
6ترحيل حمولة ICMP — صفر DPIb5727197CWE-20, CWE-693—N/A

سطح الهجوم

جميع النتائج الموثقة قبل المصادقة. يتكون سطح الهجوم من ثلاثة مكونات:

root@kitploit:~
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP  XML Management Interface
│   ├── [1] Pre-auth XXE → HTTP SSRF        (9e946ca3)
│   └── [4] Pre-auth XXE → FTP SSRF         (0c716fec) [pending]
│
├── IP/ICMP Stack
│   ├── [2] ICMP Reflection + Smurf          (09e49fa1)
│   ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│   └── [6] ICMP Payload Relay / Zero DPI    (b5727197)
│
└── Port 21/TCP  FTP Service (vsftpd)
    └── [5] Hardcoded credential sap:x       (d13d0e83) [pending]

الملخص الفني

النتيجة 1 — XXE قبل المصادقة → HTTP SSRF

محلل XML على المنفذ 32000 يحلّ إعلانات الكيانات الخارجية SYSTEM دون مصادقة. تم التأكيد عبر:

  • التقاط حزم على مستوى الشبكة: طلب GET /test HTTP/1.0 بدأه المتحكم إلى بنية المهاجم
  • سجل sshd الخاص بالنظام المستهدف: Bad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — دليل من جانب الخادم على تنفيذ SSRF سجّله المتحكم نفسه
  • تم جلب DTD خارجي 3 مرات مستقلة من خادم HTTP الخاص بالمهاجم
  • تم تأكيد فتح 9 منافذ داخلية عبر استجابات SSRF <dialog>success</dialog>

استجابة الفرز: "نظري / لا يوجد PoC صالح" — لم تتم معالجتها بعد أربعة عناصر إثبات بما في ذلك سجل sshd. انتهت صلاحية أول RaR دون رد.


النتيجة 2 — انعكاس ICMP + تضخيم Smurf

لا يتحقق معالج ICMP Echo من عناوين IP المصدر مقابل ارتباطات جدول ARP ولا يطبّق تصفية المسار العكسي (BCP38/uRPF). تؤدي طلبات ICMP Echo المزوّرة إلى قيام المتحكم بتسليم ردود غير مطلوبة إلى المصدر المزوّر. وعناوين المصدر البثية تدفع المتحكم إلى الرد على ff:ff:ff:ff:ff:ff، مما يسلّم الرد إلى جميع المضيفين في قطاع الطبقة الثانية L2.

الأدلة: التقاطان مستقلان للحزم من جهازين منفصلين فيزيائيًا. يظهر الالتقاط في جانب الضحية رد Echo غير مطلوب على مضيف لم يرسل أي طلبات ICMP.

استجابة الفرز: "وظيفة شبكة متوقعة" — لم تتم معالجة pcap من جانب الضحية.


النتيجة 3 — Ghost Leak (TTL=0 + قراءة زائدة عن IP Total Length)

يثق معالج ICMP Echo في IP_Total_Length دون التحقق من الحجم الفعلي للإطار المستلم. يؤدي إرسال IP_Total_Length=46 مع بيانات IP فعلية من 28 بايتًا إلى قراءة المعالج 18 بايتًا بعد حدود الحزمة من مخزن الاستقبال الشبكي، وإعادة تلك البايتات في الرد.

يستخدم الهجوم حزم TTL=0 (وتنص RFC 791 على تجاهلها)، مما يجعله غير مرئي لأجهزة التوجيه وأنظمة IDS وجدران الحماية وأنظمة التسجيل. تلقّت 27/27 حزمة مصنّعة بـ TTL=0 ردودًا — معدل استجابة 100%.

الآلية نفسها كـ CVE-2003-0001 (EtherLeak) وCVE-2021-3031 (Palo Alto PAN-OS)، وكلاهما مقبول من بائعيهما.

استجابة الفرز: "بايتات صفرية فقط" — نسبة خاصية الحشو النظيف لبطاقة الشبكة الافتراضية في VirtualBox إلى غياب الثغرة.


تحليل البرامج الثابتة

ضمن البحث في النتيجة 5 (غير المنشورة هنا)، تمت هندسة عكسية لصور البرامج الثابتة لنقاط الوصول AP الموزعة عبر خدمة FTP. النتائج الرئيسية من التحليل الثابت لجميع صور البرامج الثابتة الأربع:

تنسيق البرنامج الثابت: Aruba Image Container (.ari) — مضغوط LZMA، وغير مشفّر. يستخدم النص توقيع الكود (X.509) بدلًا من تشفير السرية.

منصات نقاط الوصول المشمولة:

الملفالمنصةSoCالبنيةالنواةطرازات AP
ipq40xx.ari30xQualcomm IPQ40xxARM32 Cortex-A7Linux 3.12.19-rt30AP-303/303H/303P/304/305/365/367
ipq806x.ari32xQualcomm IPQ806xARM32 Cortex-A7Linux 3.12.19-rt30IPQ806x series
arm64.ari51xBroadcom BCM94908ARM64 Cortex-A53Linux 4.1.45ARM64 AP series
ipq807x.ari53xQualcomm IPQ8074ARM64 Cortex-A53Linux 4.1.45AP-534/535/555/584/587

ملاحظات بارزة على البرامج الثابتة:

  • تحتوي جميع صور البرامج الثابتة الأربع على شهادات X.509 DER نصية صريحة في نهاية الملف، موقعة من Aruba Networks Code Signing CA1، بصيغة Subject CN ARUBA-PROD-{SERIAL}::{MAC} تتضمّن عناوين MAC حقيقية لنقاط وصول إنتاجية
  • تظهر الشهادتان نفسهما عبر جميع منصات البرامج الثابتة الأربع (إعادة استخدام الهوية عبر المنصات)
  • Linux 3.12.19 (نقاط وصول ARM32) — وصلت نهاية الدعم عام 2014. Linux 4.1.45 (نقاط وصول ARM64) — نهاية الدعم حوالي 2022
  • arm64.ari يحتوي على /dev/tpm-cert (شريحة TPM)، وأجهزة MACsec (EIP-62/EIP-217)، ودالة gponPassword
  • أسماء رمزية داخلية لنقاط الوصول ظهرت في نصوص البرامج الثابتة: Glenmorangie (AP-304/305)، Aberlour (AP-303H)، Bunker (AP-365/367)، Aultmore (AP-555)، Hendricks (AP-58x)
  • أسماء مضيفات خوادم البناء مكشوفة: jenkins@c96556966d48، jenkins@317fcb08bd82، jenkins@aec499ab9b0f، jenkins@352b80449f0a

الجدول الزمني

التاريخالحدث
06 مايو 2026تم تقديم XXE → HTTP SSRF (9e946ca3)
07 مايو 2026تم تقديم XXE → FTP SSRF (0c716fec)
10 مايو 2026أُغلقت 9e946ca3 كـ N/A — "نظري"
14 مايو 2026تم تقديم بيانات اعتماد FTP مضمّنة (d13d0e83)
15 مايو 2026تم تقديم Smurf/Reflection (09e49fa1)
15 مايو 2026تم تقديم Ghost Leak (c5eda0ae)
15 مايو 2026تم تقديم ICMP DPI Relay (b5727197)
19 مايو 2026تم تحويل d13d0e83 إلى فريق أمن HPE
11 مايو 2026تم تقديم RaR على 9e946ca3
21 مايو 2026رد RaR رسمي على 9e946ca3 — جميع عناصر الإثبات الأربعة مذكورة
27 مايو 2026انتهت RaR على 9e946ca3 دون رد
28 مايو 2026تم تقديم RaR الثانية والأخيرة على 9e946ca3
01 يونيو 2026أُغلقت 09e49fa1 وc5eda0ae وb5727197 جميعها كـ N/A في اليوم نفسه
01 يونيو 2026تم تقديم RaR على 09e49fa1 وc5eda0ae
01 يونيو 2026وُضع حاجز d13d0e83 على الباحث
31 مايو 2026اختتم الباحث رسميًا إفصاح Bugcrowd عن 9e946ca3

ملاحظة حول نمط الفرز

تلقت خمس من أصل ستة تقديمات ردود N/A. التقديم الوحيد الذي وصل إلى مراجعة البائع (d13d0e83) هو الأكثر مباشرة في إظهار الأثر (بيانات اعتماد ← تنزيل ملف). أما الخمسة المتبقية — التي تشمل أدلة pcap على مستوى الشبكة، وسجلات الخوادم، واستشهادات مباشرة بثغرات CVE سابقة — فقد أُغلقت على مستوى الفرز.

في حالة النتيجة 1، انتهت صلاحية أول طلب رد (Request for Response) دون أي رد. وفي حالات النتائج 2 و3 و6، لا تعالج ردود الفرز الأدلة المحددة المقدمة. وفي أي حالة، لم تتم مطابقة إغلاق الفرز تقنيًا مع الأدلة المرفقة.

المجتمع الأمني مدعو لمراجعة التقارير الفردية وتكوين تقييمه الخاص.


الإفصاح المسؤول

قُدِّمت جميع النتائج إلى HPE Networking Product Public Program على Bugcrowd قبل النشر. وقد صنّف البرنامج النتائج 1 و2 و3 و4 و5 و6 على أنها ليست ثغرات.


Vesqer / JM00NJ — netacoding.com — github.com/JM00NJ

تنزيل الأداة