
ArubaOS 8.13.2.0 — recherche sur la surface d'attaque pré-authentification. XXE+SSRF, réflexion ICMP, sur-lecture de tampon, identifiants codés en dur — tous soumis à HPE Bugcrowd, marqués N/A. Aucun correctif publié.
⚠️ Statut de divulgation : Toutes les découvertes de ce dépôt ont été soumises au programme de bug bounty HPE Networking (Bugcrowd) entre mai et juin 2026. Cinq des six soumissions ont été clôturées comme « Non applicables » au niveau du triage sans réconciliation technique des preuves soumises. Aucun correctif n'a été publié à la date de juin 2026.
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
Recherche sur la surface d'attaque pré-authentification d'ArubaOS 8.13.2.0. XXE+SSRF, réflexion ICMP, sur-lecture de buffer, identifiants codés en dur — le tout soumis à HPE Bugcrowd, marqué N/A. Aucun correctif publié.
Chercheur : Vesqer / JM00NJ
Blog : netacoding.com
Cible : HPE Aruba Networking Wireless — Contrôleur AOS-8
Version : ArubaOS 8.13.2.0 LSR (Build 95415, compilé le 2026-03-25)
Modèle : ArubaMC-VA-US
Programme : HPE Networking Product Public Program (Bugcrowd)
Période de recherche : mai–juin 2026
Ce dépôt documente la recherche en sécurité menée sur ArubaOS 8.13.2.0 LSR dans le cadre du programme public de bug bounty HPE Networking sur Bugcrowd. Toutes les recherches ont été effectuées sur une instance de laboratoire autorisée (machine virtuelle ArubaMC-VA-US) à l'aide des images firmware et de l'OVA fournis par le programme via le lien firmware officiel.
Six vulnérabilités ont été identifiées et soumises. Les découvertes couvrent la pile IP ICMP, l'interface de gestion XML (port 32000) et le service FTP (port 21). Tous les tests ont été effectués en pré-authentification — aucun identifiant administrateur ni aucune session active n'a été utilisé pour les découvertes documentées ici.
| # | Titre | Soumission | CWE | CVSS | Statut |
|---|---|---|---|---|---|
| 1 | XXE pré-auth → SSRF HTTP | 9e946ca3 | CWE-611 | 9.3 Critique | N/A — RaR expirée sans réponse |
| 2 | Réflexion ICMP + Smurf | 09e49fa1 | CWE-290, CWE-406 | 7.4 Élevé | N/A |
| 3 | Ghost Leak | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 Moyen | N/A — RaR soumise |
| 4 | XXE pré-auth → SSRF FTP avec RETR | 0c716fec | CWE-611 | — | N/A |
| 5 | Identifiants FTP codés en dur / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | Active — Aucune réponse |
| 6 | Relais de charge utile ICMP — Zero DPI | b5727197 | CWE-20, CWE-693 | — | N/A |
Toutes les découvertes documentées s'effectuent en pré-authentification. La surface d'attaque se compose de trois éléments :
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
Le parseur XML sur le port 32000 résout les déclarations d'entités externes SYSTEM sans authentification. Confirmé via :
GET /test HTTP/1.0 initiée par le contrôleur vers l'infrastructure de l'attaquantBad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — preuve côté serveur de l'exécution du SSRF enregistrée par le contrôleur lui-même<dialog>success</dialog>Réponse du triage : « théorique / pas de PoC valide » — non traitée après quatre éléments de preuve incluant le journal sshd. La première RaR a expiré sans réponse.
Le gestionnaire d'Echo ICMP ne valide pas les adresses IP source par rapport aux liaisons de la table ARP ni n'applique de filtrage de chemin inverse (BCP38/uRPF). Des requêtes Echo ICMP usurpées amènent le contrôleur à envoyer des réponses non sollicitées à la source usurpée. Les adresses source de diffusion (broadcast) amènent le contrôleur à répondre à ff:ff:ff:ff:ff:ff, ce qui délivre la réponse à tous les hôtes du segment L2.
Preuves : deux captures de paquets indépendantes provenant de deux machines physiquement distinctes. La capture côté victime montre une réponse Echo non sollicitée sur un hôte qui n'a envoyé aucune requête ICMP.
Réponse du triage : « comportement réseau attendu » — la pcap côté victime n'a pas été traitée.
Le gestionnaire d'Echo ICMP se fie à IP_Total_Length sans vérifier la taille réelle de la trame reçue. L'envoi de IP_Total_Length=46 avec des données IP réelles de 28 octets amène le gestionnaire à lire 18 octets au-delà de la limite du paquet dans le tampon de réception réseau, et à renvoyer ces octets dans la réponse.
L'attaque utilise des paquets TTL=0 (RFC 791 impose leur abandon), ce qui la rend invisible pour les routeurs, IDS, pare-feu et systèmes de journalisation. 27/27 paquets forgés à TTL=0 ont reçu une réponse — taux de réponse de 100 %.
Même mécanisme que CVE-2003-0001 (EtherLeak) et CVE-2021-3031 (Palo Alto PAN-OS), tous deux acceptés par leurs fournisseurs respectifs.
Réponse du triage : « uniquement des octets à zéro » — attribuant la caractéristique de bourrage propre à la NIC virtuelle VirtualBox à l'absence de vulnérabilité.
Dans le cadre des recherches sur la découverte 5 (non publiée ici), les images firmware des points d'accès distribuées via le service FTP ont été rétro-ingéniérées. Principaux résultats de l'analyse statique des quatre images firmware :
Format du firmware : Aruba Image Container (.ari) — compressé en LZMA, non chiffré. Le corps utilise une signature de code (X.509) plutôt qu'un chiffrement de confidentialité.
Plateformes AP couvertes :
| Fichier | Plateforme | SoC | Arch | Noyau | Modèles AP |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | Série IPQ806x |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | Série AP ARM64 |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
Résultats notables de l'analyse du firmware :
ARUBA-PROD-{SERIAL}::{MAC} intégrant de véritables adresses MAC de production des AParm64.ari contient /dev/tpm-cert (puce TPM), le matériel MACsec (EIP-62/EIP-217), la fonction gponPasswordGlenmorangie (AP-304/305), Aberlour (AP-303H), Bunker (AP-365/367), Aultmore (AP-555), Hendricks (AP-58x)jenkins@c96556966d48, jenkins@317fcb08bd82, jenkins@aec499ab9b0f, jenkins@352b80449f0a| Date | Événement |
|---|---|
| 06 mai 2026 | XXE → HTTP SSRF soumis (9e946ca3) |
| 07 mai 2026 | XXE → FTP SSRF soumis (0c716fec) |
| 10 mai 2026 | 9e946ca3 clôturé N/A — « théorique » |
| 14 mai 2026 | Identifiants FTP codés en dur soumis (d13d0e83) |
| 15 mai 2026 | Smurf/Réflexion soumis (09e49fa1) |
| 15 mai 2026 | Ghost Leak soumis (c5eda0ae) |
| 15 mai 2026 | Relais DPI ICMP soumis (b5727197) |
| 19 mai 2026 | d13d0e83 transmis à l'équipe sécurité HPE |
| 11 mai 2026 | RaR sur 9e946ca3 soumise |
| 21 mai 2026 | Réponse formelle à la RaR sur 9e946ca3 — les 4 éléments de preuve cités |
| 27 mai 2026 | RaR sur 9e946ca3 expirée sans réponse |
| 28 mai 2026 | Deuxième et dernière RaR sur 9e946ca3 soumise |
| 01 juin 2026 | 09e49fa1, c5eda0ae, b5727197 tous clôturés N/A le même jour |
| 01 juin 2026 | RaR soumises sur 09e49fa1 et c5eda0ae |
| 01 juin 2026 | d13d0e83 : bloqueur placé sur le chercheur |
| 31 mai 2026 | Le chercheur a officiellement conclu la divulgation Bugcrowd pour 9e946ca3 |
Cinq des six soumissions ont reçu des réponses N/A. La seule soumission qui a atteint l'examen du fournisseur (d13d0e83) est celle dont la démonstration d'impact est la plus directe (identifiants → téléchargement de fichier). Les cinq autres — qui incluent des preuves pcap au niveau fil, des journaux de démons côté serveur et des citations directes de précédents CVE — ont été clôturées au niveau du triage.
Dans le cas de la découverte 1, la première demande de réponse a expiré sans aucune réponse. Dans le cas des découvertes 2, 3 et 6, les réponses du triage ne traitent pas les preuves spécifiques soumises. Aucune clôture de triage n'a été techniquement réconciliée avec les preuves jointes.
La communauté sécurité est invitée à examiner les rapports individuels et à se faire sa propre évaluation.
Toutes les découvertes ont été soumises au programme public HPE Networking Product sur Bugcrowd avant publication. Le programme a classé les découvertes 1, 2, 3, 4, 5 et 6 comme non-vulnérabilités.
Vesqer / JM00NJ — netacoding.com — github.com/JM00NJ