
بحث في سطح الهجوم قبل المصادقة لنظام ArubaOS 8.13.2.0. XXE+SSRF، انعكاس ICMP، قراءة زائدة من المخزن المؤقت، بيانات اعتماد مضمّنة — جميعها أُرسلت إلى HPE Bugcrowd ووُسمت على أنها N/A. لم تُصدر أي إصلاحات.
⚠️ حالة الإفصاح: جميع النتائج في هذا المستودع قُدِّمت
إلى برنامج مكافآت الثغرات HPE Networking Bug Bounty (Bugcrowd) بين مايو–يونيو 2026.
أُغلقت خمسة من ستة تقديمات بوصفها "غير قابلة للتطبيق" على مستوى الفرز
دون مطابقة تقنية للأدلة المقدمة.
لم تصدر أي إصلاحات حتى يونيو 2026.
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
أبحاث سطح الهجوم قبل المصادقة على ArubaOS 8.13.2.0. XXE+SSRF، وانعكاس ICMP، وقراءة زائدة عن الحد، وبيانات اعتماد مضمّنة — جميعها قُدِّمت إلى HPE Bugcrowd، وصُنفت N/A. لم تصدر أي إصلاحات.
الباحث: Vesqer / JM00NJ
المدونة: netacoding.com
الهدف: HPE Aruba Networking Wireless — وحدة تحكم AOS-8
الإصدار: ArubaOS 8.13.2.0 LSR (Build 95415، compiled 2026-03-25)
الطراز: ArubaMC-VA-US
البرنامج: HPE Networking Product Public Program (Bugcrowd)
فترة البحث: مايو–يونيو 2026
يوثّق هذا المستودع أبحاثًا أمنية أُجريت على ArubaOS 8.13.2.0 LSR ضمن برنامج مكافآت الثغرات HPE Networking على Bugcrowd. أُجريت جميع الأبحاث على مثيل مختبري مصرّح به (آلة افتراضية ArubaMC-VA-US) باستخدام صور البرامج الثابتة وملف OVA التي وفّرها البرنامج عبر رابط البرامج الثابتة الرسمي.
تم تحديد ست ثغرات وتقديمها. تغطي النتائج حزمة ICMP/IP، وواجهة إدارة XML (المنفذ 32000)، وخدمة FTP (المنفذ 21). كانت جميع الاختبارات قبل المصادقة — لم تُستخدم أي بيانات اعتماد إدارية أو جلسات نشطة لأي نتيجة موثقة هنا.
| # | العنوان | رقم التقديم | CWE | CVSS | الحالة |
|---|---|---|---|---|---|
| 1 | XXE قبل المصادقة → HTTP SSRF | 9e946ca3 | CWE-611 | 9.3 حرجة | N/A — انتهت RaR دون رد |
| 2 | انعكاس ICMP + Smurf | 09e49fa1 | CWE-290, CWE-406 | 7.4 عالية | N/A |
| 3 | Ghost Leak | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 متوسطة | N/A — تم تقديم RaR |
| 4 | XXE قبل المصادقة → FTP SSRF مع RETR | 0c716fec | CWE-611 | — | N/A |
| 5 | بيانات اعتماد FTP مضمّنة / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | نشطة — لا رد |
| 6 | ترحيل حمولة ICMP — صفر DPI | b5727197 | CWE-20, CWE-693 | — | N/A |
جميع النتائج الموثقة قبل المصادقة. يتكون سطح الهجوم من ثلاثة مكونات:
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
محلل XML على المنفذ 32000 يحلّ إعلانات الكيانات الخارجية SYSTEM دون مصادقة. تم التأكيد عبر:
GET /test HTTP/1.0 بدأه المتحكم إلى بنية المهاجمBad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — دليل من جانب الخادم على تنفيذ SSRF سجّله المتحكم نفسه<dialog>success</dialog>استجابة الفرز: "نظري / لا يوجد PoC صالح" — لم تتم معالجتها بعد أربعة عناصر إثبات بما في ذلك سجل sshd. انتهت صلاحية أول RaR دون رد.
لا يتحقق معالج ICMP Echo من عناوين IP المصدر مقابل ارتباطات جدول ARP ولا يطبّق تصفية المسار العكسي (BCP38/uRPF). تؤدي طلبات ICMP Echo المزوّرة إلى قيام المتحكم بتسليم ردود غير مطلوبة إلى المصدر المزوّر. وعناوين المصدر البثية تدفع المتحكم إلى الرد على ff:ff:ff:ff:ff:ff، مما يسلّم الرد إلى جميع المضيفين في قطاع الطبقة الثانية L2.
الأدلة: التقاطان مستقلان للحزم من جهازين منفصلين فيزيائيًا. يظهر الالتقاط في جانب الضحية رد Echo غير مطلوب على مضيف لم يرسل أي طلبات ICMP.
استجابة الفرز: "وظيفة شبكة متوقعة" — لم تتم معالجة pcap من جانب الضحية.
يثق معالج ICMP Echo في IP_Total_Length دون التحقق من الحجم الفعلي للإطار المستلم. يؤدي إرسال IP_Total_Length=46 مع بيانات IP فعلية من 28 بايتًا إلى قراءة المعالج 18 بايتًا بعد حدود الحزمة من مخزن الاستقبال الشبكي، وإعادة تلك البايتات في الرد.
يستخدم الهجوم حزم TTL=0 (وتنص RFC 791 على تجاهلها)، مما يجعله غير مرئي لأجهزة التوجيه وأنظمة IDS وجدران الحماية وأنظمة التسجيل. تلقّت 27/27 حزمة مصنّعة بـ TTL=0 ردودًا — معدل استجابة 100%.
الآلية نفسها كـ CVE-2003-0001 (EtherLeak) وCVE-2021-3031 (Palo Alto PAN-OS)، وكلاهما مقبول من بائعيهما.
استجابة الفرز: "بايتات صفرية فقط" — نسبة خاصية الحشو النظيف لبطاقة الشبكة الافتراضية في VirtualBox إلى غياب الثغرة.
ضمن البحث في النتيجة 5 (غير المنشورة هنا)، تمت هندسة عكسية لصور البرامج الثابتة لنقاط الوصول AP الموزعة عبر خدمة FTP. النتائج الرئيسية من التحليل الثابت لجميع صور البرامج الثابتة الأربع:
تنسيق البرنامج الثابت: Aruba Image Container (.ari) — مضغوط LZMA، وغير مشفّر. يستخدم النص توقيع الكود (X.509) بدلًا من تشفير السرية.
منصات نقاط الوصول المشمولة:
| الملف | المنصة | SoC | البنية | النواة | طرازات AP |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | IPQ806x series |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | ARM64 AP series |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
ملاحظات بارزة على البرامج الثابتة:
ARUBA-PROD-{SERIAL}::{MAC} تتضمّن عناوين MAC حقيقية لنقاط وصول إنتاجيةarm64.ari يحتوي على /dev/tpm-cert (شريحة TPM)، وأجهزة MACsec (EIP-62/EIP-217)، ودالة gponPasswordGlenmorangie (AP-304/305)، Aberlour (AP-303H)، Bunker (AP-365/367)، Aultmore (AP-555)، Hendricks (AP-58x)jenkins@c96556966d48، jenkins@317fcb08bd82، jenkins@aec499ab9b0f، jenkins@352b80449f0a