
Investigación de la superficie de ataque preautenticación de ArubaOS 8.13.2.0. XXE+SSRF, reflexión ICMP, sobrelectura de búfer, credenciales embebidas — todo enviado a HPE Bugcrowd, marcado como N/A. No se emitieron correcciones.
⚠️ Estado de divulgación: Todos los hallazgos de este repositorio fueron enviados al Programa de Bug Bounty de Redes de HPE (Bugcrowd) entre mayo y junio de 2026. Cinco de seis envíos fueron cerrados como "No aplica" en el nivel de triaje sin reconciliación técnica de las pruebas presentadas. No se han emitido correcciones hasta junio de 2026.
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
Investigación de la superficie de ataque pre-autenticación de ArubaOS 8.13.2.0. XXE+SSRF, reflexión ICMP, sobre-lectura de búfer, credenciales embebidas — todo enviado al Bugcrowd de HPE, marcado como N/A. Sin correcciones emitidas.
Investigador: Vesqer / JM00NJ
Blog: netacoding.com
Objetivo: HPE Aruba Networking Wireless — Controlador AOS-8
Versión: ArubaOS 8.13.2.0 LSR (Build 95415, compilado 2026-03-25)
Modelo: ArubaMC-VA-US
Programa: HPE Networking Product Public Program (Bugcrowd)
Periodo de investigación: mayo–junio 2026
Este repositorio documenta la investigación de seguridad realizada sobre ArubaOS 8.13.2.0 LSR como parte del Programa de Bug Bounty de Redes de HPE en Bugcrowd. Toda la investigación se realizó en una instancia de laboratorio autorizada (máquina virtual ArubaMC-VA-US) utilizando las imágenes de firmware y la OVA proporcionadas por el programa en el enlace oficial de firmware.
Se identificaron y enviaron seis vulnerabilidades. Los hallazgos abarcan la pila IP/ICMP, la interfaz de gestión XML (puerto 32000) y el servicio FTP (puerto 21). Todas las pruebas fueron pre-autenticación — no se utilizaron credenciales de administrador ni sesiones activas para ninguno de los hallazgos documentados aquí.
| # | Título | Envío | CWE | CVSS | Estado |
|---|---|---|---|---|---|
| 1 | XXE pre-auth → SSRF HTTP | 9e946ca3 | CWE-611 | 9.3 Crítico | N/A — RaR expirado sin respuesta |
| 2 | Reflexión ICMP + Smurf | 09e49fa1 | CWE-290, CWE-406 | 7.4 Alto | N/A |
| 3 | Ghost Leak | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 Medio | N/A — RaR enviado |
| 4 | XXE pre-auth → SSRF FTP con RETR | 0c716fec | CWE-611 | — | N/A |
| 5 | Credencial FTP embebida / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | Activo — Sin respuesta |
| 6 | Relay de payload ICMP — Zero DPI | b5727197 | CWE-20, CWE-693 | — | N/A |
Todos los hallazgos documentados son pre-autenticación. La superficie de ataque consta de tres componentes:
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
El analizador XML del puerto 32000 resuelve declaraciones de entidades externas SYSTEM sin autenticación. Confirmado mediante:
GET /test HTTP/1.0 iniciada por el controlador hacia la infraestructura del atacanteBad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — evidencia del lado del servidor de la ejecución del SSRF registrada por el propio controlador<dialog>success</dialog>Respuesta del triaje: "teórico / sin PoC válido" — no abordado después de cuatro elementos de evidencia, incluido el registro de sshd. El primer RaR expiró sin respuesta.
El manejador de Echo ICMP no valida las direcciones IP de origen contra los enlaces de la tabla ARP ni aplica filtrado de ruta inversa (BCP38/uRPF). Las solicitudes de Echo ICMP con origen falsificado (spoofed) hacen que el controlador entregue respuestas no solicitadas a la fuente falsificada. Las direcciones de origen de broadcast hacen que el controlador responda a ff:ff:ff:ff:ff:ff, entregando la respuesta a todos los hosts del segmento L2.
Evidencia: Dos capturas de paquetes independientes procedentes de dos máquinas físicamente separadas. La captura del lado de la víctima muestra una Respuesta de Echo no solicitada en un host que envió cero solicitudes ICMP.
Respuesta del triaje: "funcionalidad de red esperada" — el pcap del lado de la víctima no fue abordado.
El manejador de Echo ICMP confía en IP_Total_Length sin validarla contra el tamaño real de la trama recibida. Enviar IP_Total_Length=46 con solo 28 bytes de datos IP reales hace que el manejador lea 18 bytes más allá del límite del paquete desde el búfer de recepción de red y los repita en la respuesta.
El ataque utiliza paquetes con TTL=0 (RFC 791 exige su descarte), lo que lo hace invisible para routers, IDS, firewalls y sistemas de registro. 27 de 27 paquetes manipulados con TTL=0 recibieron respuesta — una tasa de respuesta del 100%.
Mismo mecanismo que CVE-2003-0001 (EtherLeak) y CVE-2021-3031 (Palo Alto PAN-OS), ambos aceptados por sus respectivos proveedores.
Respuesta del triaje: "solo bytes a cero" — atribuyendo la característica de relleno limpio de la NIC virtual de VirtualBox a la ausencia de vulnerabilidad.
Como parte de la investigación del hallazgo 5 (no publicado aquí), se aplicó ingeniería inversa a las imágenes de firmware de AP distribuidas a través del servicio FTP. Hallazgos clave del análisis estático de las cuatro imágenes de firmware:
Formato del firmware: Aruba Image Container (.ari) — comprimido con LZMA, no cifrado. El cuerpo utiliza firma de código (X.509) en lugar de cifrado de confidencialidad.
Plataformas de AP cubiertas:
| Archivo | Plataforma | SoC | Arquitectura | Kernel | Modelos de AP |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | Serie IPQ806x |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | Serie de AP ARM64 |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
Hallazgos notables del firmware: