Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
HPE-Aruba-AOS8-Vulnerabilities — Investigación de la superficie de ataque preautenticación de ArubaOS 8.13.2.0. XXE+SSRF, reflexión ICMP, sobrelectura de búfer, credenciales embebidas — todo enviado a HPE Bugcrowd, marcado como N/A. No se emitieron correcciones. | Kitploit
Herramientas/GitHubGitHub/jm00nj/hpe-aruba-aos8-vulnerabilities
Análisis de VulnerabilidadesExplotaciónSeguridad de RedesSeguridad InalámbricaAnálisis de BinariosAnálisis de Firmware
GitHubjm00nj/hpe-aruba-aos8-vulnerabilities

HPE-Aruba-AOS8-Vulnerabilities

Investigación de la superficie de ataque preautenticación de ArubaOS 8.13.2.0. XXE+SSRF, reflexión ICMP, sobrelectura de búfer, credenciales embebidas — todo enviado a HPE Bugcrowd, marcado como N/A. No se emitieron correcciones.

Ver RepositorioSitio web
484hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

⚠️ Estado de divulgación: Todos los hallazgos de este repositorio fueron enviados al Programa de Bug Bounty de Redes de HPE (Bugcrowd) entre mayo y junio de 2026. Cinco de seis envíos fueron cerrados como "No aplica" en el nivel de triaje sin reconciliación técnica de las pruebas presentadas. No se han emitido correcciones hasta junio de 2026.

Fuentes: write-up completo

https://netacoding.com/posts/ghost-leak/

https://netacoding.com/posts/smurf-reflection/

https://netacoding.com/posts/xxe-ssrf/

HPE-Aruba-AOS8-Vulnerabilities

Investigación de la superficie de ataque pre-autenticación de ArubaOS 8.13.2.0. XXE+SSRF, reflexión ICMP, sobre-lectura de búfer, credenciales embebidas — todo enviado al Bugcrowd de HPE, marcado como N/A. Sin correcciones emitidas.

Investigación de seguridad de ArubaOS 8.13.2.0

Investigador: Vesqer / JM00NJ
Blog: netacoding.com
Objetivo: HPE Aruba Networking Wireless — Controlador AOS-8
Versión: ArubaOS 8.13.2.0 LSR (Build 95415, compilado 2026-03-25)
Modelo: ArubaMC-VA-US
Programa: HPE Networking Product Public Program (Bugcrowd)
Periodo de investigación: mayo–junio 2026


Descripción general

Este repositorio documenta la investigación de seguridad realizada sobre ArubaOS 8.13.2.0 LSR como parte del Programa de Bug Bounty de Redes de HPE en Bugcrowd. Toda la investigación se realizó en una instancia de laboratorio autorizada (máquina virtual ArubaMC-VA-US) utilizando las imágenes de firmware y la OVA proporcionadas por el programa en el enlace oficial de firmware.

Se identificaron y enviaron seis vulnerabilidades. Los hallazgos abarcan la pila IP/ICMP, la interfaz de gestión XML (puerto 32000) y el servicio FTP (puerto 21). Todas las pruebas fueron pre-autenticación — no se utilizaron credenciales de administrador ni sesiones activas para ninguno de los hallazgos documentados aquí.


Hallazgos

#TítuloEnvíoCWECVSSEstado
1XXE pre-auth → SSRF HTTP9e946ca3CWE-6119.3 CríticoN/A — RaR expirado sin respuesta
2Reflexión ICMP + Smurf09e49fa1CWE-290, CWE-4067.4 AltoN/A
3Ghost Leakc5eda0aeCWE-126, CWE-1284, CWE-3546.5 MedioN/A — RaR enviado
4XXE pre-auth → SSRF FTP con RETR0c716fecCWE-611—N/A
5Credencial FTP embebida / sap:x (CWE-798d13d0e83CWE-798, CWE-125—Activo — Sin respuesta
6Relay de payload ICMP — Zero DPIb5727197CWE-20, CWE-693—N/A

Superficie de ataque

Todos los hallazgos documentados son pre-autenticación. La superficie de ataque consta de tres componentes:

ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP  XML Management Interface
│   ├── [1] Pre-auth XXE → HTTP SSRF        (9e946ca3)
│   └── [4] Pre-auth XXE → FTP SSRF         (0c716fec) [pending]
│
├── IP/ICMP Stack
│   ├── [2] ICMP Reflection + Smurf          (09e49fa1)
│   ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│   └── [6] ICMP Payload Relay / Zero DPI    (b5727197)
│
└── Port 21/TCP  FTP Service (vsftpd)
    └── [5] Hardcoded credential sap:x       (d13d0e83) [pending]

Resumen técnico

Hallazgo 1 — XXE pre-auth → SSRF HTTP

El analizador XML del puerto 32000 resuelve declaraciones de entidades externas SYSTEM sin autenticación. Confirmado mediante:

  • Captura de paquetes a nivel de cable: solicitud GET /test HTTP/1.0 iniciada por el controlador hacia la infraestructura del atacante
  • Registro del propio sshd del sistema objetivo: Bad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — evidencia del lado del servidor de la ejecución del SSRF registrada por el propio controlador
  • DTD externa obtenida 3 veces de forma independiente desde el servidor HTTP del atacante
  • 9 puertos internos confirmados abiertos mediante respuestas SSRF <dialog>success</dialog>

Respuesta del triaje: "teórico / sin PoC válido" — no abordado después de cuatro elementos de evidencia, incluido el registro de sshd. El primer RaR expiró sin respuesta.


Hallazgo 2 — Reflexión ICMP + Amplificación Smurf

El manejador de Echo ICMP no valida las direcciones IP de origen contra los enlaces de la tabla ARP ni aplica filtrado de ruta inversa (BCP38/uRPF). Las solicitudes de Echo ICMP con origen falsificado (spoofed) hacen que el controlador entregue respuestas no solicitadas a la fuente falsificada. Las direcciones de origen de broadcast hacen que el controlador responda a ff:ff:ff:ff:ff:ff, entregando la respuesta a todos los hosts del segmento L2.

Evidencia: Dos capturas de paquetes independientes procedentes de dos máquinas físicamente separadas. La captura del lado de la víctima muestra una Respuesta de Echo no solicitada en un host que envió cero solicitudes ICMP.

Respuesta del triaje: "funcionalidad de red esperada" — el pcap del lado de la víctima no fue abordado.


Hallazgo 3 — Ghost Leak (TTL=0 + sobre-lectura de longitud total IP)

El manejador de Echo ICMP confía en IP_Total_Length sin validarla contra el tamaño real de la trama recibida. Enviar IP_Total_Length=46 con solo 28 bytes de datos IP reales hace que el manejador lea 18 bytes más allá del límite del paquete desde el búfer de recepción de red y los repita en la respuesta.

El ataque utiliza paquetes con TTL=0 (RFC 791 exige su descarte), lo que lo hace invisible para routers, IDS, firewalls y sistemas de registro. 27 de 27 paquetes manipulados con TTL=0 recibieron respuesta — una tasa de respuesta del 100%.

Mismo mecanismo que CVE-2003-0001 (EtherLeak) y CVE-2021-3031 (Palo Alto PAN-OS), ambos aceptados por sus respectivos proveedores.

Respuesta del triaje: "solo bytes a cero" — atribuyendo la característica de relleno limpio de la NIC virtual de VirtualBox a la ausencia de vulnerabilidad.


Análisis del firmware

Como parte de la investigación del hallazgo 5 (no publicado aquí), se aplicó ingeniería inversa a las imágenes de firmware de AP distribuidas a través del servicio FTP. Hallazgos clave del análisis estático de las cuatro imágenes de firmware:

Formato del firmware: Aruba Image Container (.ari) — comprimido con LZMA, no cifrado. El cuerpo utiliza firma de código (X.509) en lugar de cifrado de confidencialidad.

Plataformas de AP cubiertas:

ArchivoPlataformaSoCArquitecturaKernelModelos de AP
ipq40xx.ari30xQualcomm IPQ40xxARM32 Cortex-A7Linux 3.12.19-rt30AP-303/303H/303P/304/305/365/367
ipq806x.ari32xQualcomm IPQ806xARM32 Cortex-A7Linux 3.12.19-rt30Serie IPQ806x
arm64.ari51xBroadcom BCM94908ARM64 Cortex-A53Linux 4.1.45Serie de AP ARM64
ipq807x.ari53xQualcomm IPQ8074ARM64 Cortex-A53Linux 4.1.45AP-534/535/555/584/587

Hallazgos notables del firmware:

Descargar herramienta