
Investigación de la superficie de ataque preautenticación de ArubaOS 8.13.2.0. XXE+SSRF, reflexión ICMP, sobrelectura de búfer, credenciales embebidas — todo enviado a HPE Bugcrowd, marcado como N/A. No se emitieron correcciones.
⚠️ Estado de divulgación: Todos los hallazgos de este repositorio fueron enviados al Programa de Bug Bounty de Redes de HPE (Bugcrowd) entre mayo y junio de 2026. Cinco de seis envíos fueron cerrados como "No aplica" en el nivel de triaje sin reconciliación técnica de las pruebas presentadas. No se han emitido correcciones hasta junio de 2026.
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
Investigación de la superficie de ataque pre-autenticación de ArubaOS 8.13.2.0. XXE+SSRF, reflexión ICMP, sobre-lectura de búfer, credenciales embebidas — todo enviado al Bugcrowd de HPE, marcado como N/A. Sin correcciones emitidas.
Investigador: Vesqer / JM00NJ
Blog: netacoding.com
Objetivo: HPE Aruba Networking Wireless — Controlador AOS-8
Versión: ArubaOS 8.13.2.0 LSR (Build 95415, compilado 2026-03-25)
Modelo: ArubaMC-VA-US
Programa: HPE Networking Product Public Program (Bugcrowd)
Periodo de investigación: mayo–junio 2026
Este repositorio documenta la investigación de seguridad realizada sobre ArubaOS 8.13.2.0 LSR como parte del Programa de Bug Bounty de Redes de HPE en Bugcrowd. Toda la investigación se realizó en una instancia de laboratorio autorizada (máquina virtual ArubaMC-VA-US) utilizando las imágenes de firmware y la OVA proporcionadas por el programa en el enlace oficial de firmware.
Se identificaron y enviaron seis vulnerabilidades. Los hallazgos abarcan la pila IP/ICMP, la interfaz de gestión XML (puerto 32000) y el servicio FTP (puerto 21). Todas las pruebas fueron pre-autenticación — no se utilizaron credenciales de administrador ni sesiones activas para ninguno de los hallazgos documentados aquí.
| # | Título | Envío | CWE | CVSS | Estado |
|---|---|---|---|---|---|
| 1 | XXE pre-auth → SSRF HTTP | 9e946ca3 | CWE-611 | 9.3 Crítico | N/A — RaR expirado sin respuesta |
| 2 | Reflexión ICMP + Smurf | 09e49fa1 | CWE-290, CWE-406 | 7.4 Alto | N/A |
| 3 | Ghost Leak | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 Medio | N/A — RaR enviado |
| 4 | XXE pre-auth → SSRF FTP con RETR | 0c716fec | CWE-611 | — | N/A |
| 5 | Credencial FTP embebida / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | Activo — Sin respuesta |
| 6 | Relay de payload ICMP — Zero DPI | b5727197 | CWE-20, CWE-693 | — | N/A |
Todos los hallazgos documentados son pre-autenticación. La superficie de ataque consta de tres componentes:
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
El analizador XML del puerto 32000 resuelve declaraciones de entidades externas SYSTEM sin autenticación. Confirmado mediante:
GET /test HTTP/1.0 iniciada por el controlador hacia la infraestructura del atacanteBad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — evidencia del lado del servidor de la ejecución del SSRF registrada por el propio controlador<dialog>success</dialog>Respuesta del triaje: "teórico / sin PoC válido" — no abordado después de cuatro elementos de evidencia, incluido el registro de sshd. El primer RaR expiró sin respuesta.
El manejador de Echo ICMP no valida las direcciones IP de origen contra los enlaces de la tabla ARP ni aplica filtrado de ruta inversa (BCP38/uRPF). Las solicitudes de Echo ICMP con origen falsificado (spoofed) hacen que el controlador entregue respuestas no solicitadas a la fuente falsificada. Las direcciones de origen de broadcast hacen que el controlador responda a ff:ff:ff:ff:ff:ff, entregando la respuesta a todos los hosts del segmento L2.
Evidencia: Dos capturas de paquetes independientes procedentes de dos máquinas físicamente separadas. La captura del lado de la víctima muestra una Respuesta de Echo no solicitada en un host que envió cero solicitudes ICMP.
Respuesta del triaje: "funcionalidad de red esperada" — el pcap del lado de la víctima no fue abordado.
El manejador de Echo ICMP confía en IP_Total_Length sin validarla contra el tamaño real de la trama recibida. Enviar IP_Total_Length=46 con solo 28 bytes de datos IP reales hace que el manejador lea 18 bytes más allá del límite del paquete desde el búfer de recepción de red y los repita en la respuesta.
El ataque utiliza paquetes con TTL=0 (RFC 791 exige su descarte), lo que lo hace invisible para routers, IDS, firewalls y sistemas de registro. 27 de 27 paquetes manipulados con TTL=0 recibieron respuesta — una tasa de respuesta del 100%.
Mismo mecanismo que CVE-2003-0001 (EtherLeak) y CVE-2021-3031 (Palo Alto PAN-OS), ambos aceptados por sus respectivos proveedores.
Respuesta del triaje: "solo bytes a cero" — atribuyendo la característica de relleno limpio de la NIC virtual de VirtualBox a la ausencia de vulnerabilidad.
Como parte de la investigación del hallazgo 5 (no publicado aquí), se aplicó ingeniería inversa a las imágenes de firmware de AP distribuidas a través del servicio FTP. Hallazgos clave del análisis estático de las cuatro imágenes de firmware:
Formato del firmware: Aruba Image Container (.ari) — comprimido con LZMA, no cifrado. El cuerpo utiliza firma de código (X.509) en lugar de cifrado de confidencialidad.
Plataformas de AP cubiertas:
| Archivo | Plataforma | SoC | Arquitectura | Kernel | Modelos de AP |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | Serie IPQ806x |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | Serie de AP ARM64 |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
Hallazgos notables del firmware:
ARUBA-PROD-{SERIAL}::{MAC} que incorpora direcciones MAC reales de AP de producciónarm64.ari contiene /dev/tpm-cert (chip TPM), hardware MACsec (EIP-62/EIP-217) y la función gponPasswordGlenmorangie (AP-304/305), Aberlour (AP-303H), Bunker (AP-365/367), Aultmore (AP-555), Hendricks (AP-58x)jenkins@c96556966d48, jenkins@317fcb08bd82, jenkins@aec499ab9b0f, jenkins@352b80449f0a| Fecha | Evento |
|---|---|
| 06 mayo 2026 | XXE → SSRF HTTP enviado (9e946ca3) |
| 07 mayo 2026 | XXE → SSRF FTP enviado (0c716fec) |
| 10 mayo 2026 | 9e946ca3 cerrado como N/A — "teórico" |
| 14 mayo 2026 | Credencial FTP embebida enviada (d13d0e83) |
| 15 mayo 2026 | Smurf/Reflexión enviado (09e49fa1) |
| 15 mayo 2026 | Ghost Leak enviado (c5eda0ae) |
| 15 mayo 2026 | ICMP DPI Relay enviado (b5727197) |
| 19 mayo 2026 | d13d0e83 reenviado al equipo de seguridad de HPE |
| 11 mayo 2026 | RaR sobre 9e946ca3 enviado |
| 21 mayo 2026 | Respuesta formal de RaR sobre 9e946ca3 — se citaron los 4 elementos de evidencia |
| 27 mayo 2026 | RaR sobre 9e946ca3 expirado sin respuesta |
| 28 mayo 2026 | Segundo y último RaR sobre 9e946ca3 enviado |
| 01 junio 2026 | 09e49fa1, c5eda0ae y b5727197 cerrados como N/A el mismo día |
| 01 junio 2026 | RaRs enviados sobre 09e49fa1 y c5eda0ae |
| 01 junio 2026 | Bloqueo (blocker) colocado al investigador en relación con d13d0e83 |
| 31 mayo 2026 | El investigador concluyó formalmente la divulgación en Bugcrowd para 9e946ca3 |
Cinco de seis envíos recibieron respuestas N/A. El único envío que llegó a revisión del proveedor (d13d0e83) es el que tiene la demostración de impacto más directa (credencial → descarga de archivos). Los cinco restantes — que incluyen evidencia pcap a nivel de cable, registros de demonios del lado del servidor y citas directas de precedentes de CVE — se cerraron en el nivel de triaje.
En el caso del hallazgo 1, la primera Solicitud de Respuesta (Request for Response) expiró sin respuesta alguna. En el caso de los hallazgos 2, 3 y 6, las respuestas del triaje no abordan la evidencia específica presentada. En ningún caso se reconcilió técnicamente el cierre del triaje con la evidencia adjunta.
Se invita a la comunidad de seguridad a revisar los write-ups individuales y formarse su propia evaluación.
Todos los hallazgos se enviaron al Programa Público de Productos de Redes de HPE (HPE Networking Product Public Program) en Bugcrowd antes de su publicación. El programa ha clasificado los hallazgos 1, 2, 3, 4, 5 y 6 como no vulnerabilidades.
Vesqer / JM00NJ — netacoding.com — github.com/JM00NJ