
ArubaOS 8.13.2.0 — recherche sur la surface d'attaque pré-authentification. XXE+SSRF, réflexion ICMP, sur-lecture de tampon, identifiants codés en dur — tous soumis à HPE Bugcrowd, marqués N/A. Aucun correctif publié.
⚠️ Statut de divulgation : Toutes les découvertes de ce dépôt ont été soumises au programme de bug bounty HPE Networking (Bugcrowd) entre mai et juin 2026. Cinq des six soumissions ont été clôturées comme « Non applicables » au niveau du triage sans réconciliation technique des preuves soumises. Aucun correctif n'a été publié à la date de juin 2026.
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
Recherche sur la surface d'attaque pré-authentification d'ArubaOS 8.13.2.0. XXE+SSRF, réflexion ICMP, sur-lecture de buffer, identifiants codés en dur — le tout soumis à HPE Bugcrowd, marqué N/A. Aucun correctif publié.
Chercheur : Vesqer / JM00NJ
Blog : netacoding.com
Cible : HPE Aruba Networking Wireless — Contrôleur AOS-8
Version : ArubaOS 8.13.2.0 LSR (Build 95415, compilé le 2026-03-25)
Modèle : ArubaMC-VA-US
Programme : HPE Networking Product Public Program (Bugcrowd)
Période de recherche : mai–juin 2026
Ce dépôt documente la recherche en sécurité menée sur ArubaOS 8.13.2.0 LSR dans le cadre du programme public de bug bounty HPE Networking sur Bugcrowd. Toutes les recherches ont été effectuées sur une instance de laboratoire autorisée (machine virtuelle ArubaMC-VA-US) à l'aide des images firmware et de l'OVA fournis par le programme via le lien firmware officiel.
Six vulnérabilités ont été identifiées et soumises. Les découvertes couvrent la pile IP ICMP, l'interface de gestion XML (port 32000) et le service FTP (port 21). Tous les tests ont été effectués en pré-authentification — aucun identifiant administrateur ni aucune session active n'a été utilisé pour les découvertes documentées ici.
| # | Titre | Soumission | CWE | CVSS | Statut |
|---|---|---|---|---|---|
| 1 | XXE pré-auth → SSRF HTTP | 9e946ca3 | CWE-611 | 9.3 Critique | N/A — RaR expirée sans réponse |
| 2 | Réflexion ICMP + Smurf | 09e49fa1 | CWE-290, CWE-406 | 7.4 Élevé | N/A |
| 3 | Ghost Leak | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 Moyen | N/A — RaR soumise |
| 4 | XXE pré-auth → SSRF FTP avec RETR | 0c716fec | CWE-611 | — | N/A |
| 5 | Identifiants FTP codés en dur / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | Active — Aucune réponse |
| 6 | Relais de charge utile ICMP — Zero DPI | b5727197 | CWE-20, CWE-693 | — | N/A |
Toutes les découvertes documentées s'effectuent en pré-authentification. La surface d'attaque se compose de trois éléments :
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
Le parseur XML sur le port 32000 résout les déclarations d'entités externes SYSTEM sans authentification. Confirmé via :
GET /test HTTP/1.0 initiée par le contrôleur vers l'infrastructure de l'attaquantBad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — preuve côté serveur de l'exécution du SSRF enregistrée par le contrôleur lui-même<dialog>success</dialog>Réponse du triage : « théorique / pas de PoC valide » — non traitée après quatre éléments de preuve incluant le journal sshd. La première RaR a expiré sans réponse.
Le gestionnaire d'Echo ICMP ne valide pas les adresses IP source par rapport aux liaisons de la table ARP ni n'applique de filtrage de chemin inverse (BCP38/uRPF). Des requêtes Echo ICMP usurpées amènent le contrôleur à envoyer des réponses non sollicitées à la source usurpée. Les adresses source de diffusion (broadcast) amènent le contrôleur à répondre à ff:ff:ff:ff:ff:ff, ce qui délivre la réponse à tous les hôtes du segment L2.
Preuves : deux captures de paquets indépendantes provenant de deux machines physiquement distinctes. La capture côté victime montre une réponse Echo non sollicitée sur un hôte qui n'a envoyé aucune requête ICMP.
Réponse du triage : « comportement réseau attendu » — la pcap côté victime n'a pas été traitée.
Le gestionnaire d'Echo ICMP se fie à IP_Total_Length sans vérifier la taille réelle de la trame reçue. L'envoi de IP_Total_Length=46 avec des données IP réelles de 28 octets amène le gestionnaire à lire 18 octets au-delà de la limite du paquet dans le tampon de réception réseau, et à renvoyer ces octets dans la réponse.
L'attaque utilise des paquets TTL=0 (RFC 791 impose leur abandon), ce qui la rend invisible pour les routeurs, IDS, pare-feu et systèmes de journalisation. 27/27 paquets forgés à TTL=0 ont reçu une réponse — taux de réponse de 100 %.
Même mécanisme que CVE-2003-0001 (EtherLeak) et CVE-2021-3031 (Palo Alto PAN-OS), tous deux acceptés par leurs fournisseurs respectifs.
Réponse du triage : « uniquement des octets à zéro » — attribuant la caractéristique de bourrage propre à la NIC virtuelle VirtualBox à l'absence de vulnérabilité.
Dans le cadre des recherches sur la découverte 5 (non publiée ici), les images firmware des points d'accès distribuées via le service FTP ont été rétro-ingéniérées. Principaux résultats de l'analyse statique des quatre images firmware :
Format du firmware : Aruba Image Container (.ari) — compressé en LZMA, non chiffré. Le corps utilise une signature de code (X.509) plutôt qu'un chiffrement de confidentialité.
Plateformes AP couvertes :
| Fichier | Plateforme | SoC | Arch | Noyau | Modèles AP |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | Série IPQ806x |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | Série AP ARM64 |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
Résultats notables de l'analyse du firmware :