
ArubaOS 8.13.2.0 प्री-ऑथ अटैक सरफेस अनुसंधान। XXE+SSRF, ICMP रिफ्लेक्शन, बफर ओवर-रीड, हार्डकोडेड क्रेडेंशियल्स — सभी HPE Bugcrowd को सबमिट किए गए, N/A के रूप में चिह्नित। कोई फिक्स जारी नहीं किया गया।
⚠️ प्रकटीकरण स्थिति: इस रिपॉजिटरी के सभी निष्कर्ष प्रस्तुत किए गए थे HPE Networking Bug Bounty Program (Bugcrowd) को मई–जून 2026 के बीच। छह में से पांच प्रस्तुतियों को ट्राइएज स्तर पर "लागू नहीं" (Not Applicable) के रूप में बंद किया गया प्रस्तुत साक्ष्य के तकनीकी रूप से मिलान किए बिना। जून 2026 तक कोई फिक्स जारी नहीं किया गया है।
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
ArubaOS 8.13.2.0 प्री-ऑथ हमले की सतह अनुसंधान। XXE+SSRF, ICMP रिफ्लेक्शन, बफर ओवर-रीड, हार्डकोडेड क्रेडेंशियल — सभी HPE Bugcrowd को प्रस्तुत, N/A चिह्नित। कोई फिक्स जारी नहीं।
शोधकर्ता: Vesqer / JM00NJ
ब्लॉग: netacoding.com
लक्ष्य: HPE Aruba Networking Wireless — AOS-8 कंट्रोलर
संस्करण: ArubaOS 8.13.2.0 LSR (बिल्ड 95415, संकलित 2026-03-25)
मॉडल: ArubaMC-VA-US
प्रोग्राम: HPE Networking Product Public Program (Bugcrowd)
अनुसंधान अवधि: मई–जून 2026
यह रिपॉजिटरी Bugcrowd पर HPE Networking Bug Bounty Program के भाग के रूप में ArubaOS 8.13.2.0 LSR पर किए गए सुरक्षा अनुसंधान का दस्तावेजीकरण करती है। सभी अनुसंधान एक अधिकृत लैब इंस्टेंस (ArubaMC-VA-US वर्चुअल मशीन) पर आधिकारिक फर्मवेयर लिंक पर प्रोग्राम द्वारा प्रदान की गई फर्मवेयर इमेज और OVA का उपयोग करके किए गए थे।
छह कमजोरियों की पहचान की गई और उन्हें प्रस्तुत किया गया। निष्कर्ष ICMP IP स्टैक, XML प्रबंधन इंटरफ़ेस (पोर्ट 32000), और FTP सेवा (पोर्ट 21) तक फैले हुए हैं। सभी परीक्षण प्री-ऑथेंटिकेशन थे — यहाँ दस्तावेजित किसी भी निष्कर्ष के लिए कोई एडमिन क्रेडेंशियल या सक्रिय सत्र उपयोग नहीं किया गया।
| # | शीर्षक | प्रस्तुति | CWE | CVSS | स्थिति |
|---|---|---|---|---|---|
| 1 | प्री-ऑथ XXE → HTTP SSRF | 9e946ca3 | CWE-611 | 9.3 क्रिटिकल | N/A — RaR बिना उत्तर समाप्त |
| 2 | ICMP रिफ्लेक्शन + स्मर्फ | 09e49fa1 | CWE-290, CWE-406 | 7.4 उच्च | N/A |
| 3 | गोस्ट लीक | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 मध्यम | N/A — RaR प्रस्तुत |
| 4 | प्री-ऑथ XXE → RETR के साथ FTP SSRF | 0c716fec | CWE-611 | — | N/A |
| 5 | हार्डकोडेड FTP क्रेडेंशियल / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | सक्रिय — कोई प्रतिक्रिया नहीं |
| 6 | ICMP पेलोड रिले — जीरो DPI | b5727197 | CWE-20, CWE-693 | — | N/A |
सभी दस्तावेजित निष्कर्ष प्री-ऑथेंटिकेशन हैं। हमले की सतह तीन घटकों से मिलकर बनी है:
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
पोर्ट 32000 पर XML पार्सर बिना प्रमाणीकरण के SYSTEM बाहरी एंटिटी घोषणाओं को रिज़ॉल्व करता है। इसकी पुष्टि इनके माध्यम से हुई:
GET /test HTTP/1.0 हमलावर इन्फ्रास्ट्रक्चर की ओरBad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — कंट्रोलर द्वारा स्वयं दर्ज किया गया SSRF निष्पादन का सर्वर-पक्षीय प्रमाण<dialog>success</dialog> SSRF प्रतिक्रियाओं के माध्यम से 9 आंतरिक पोर्ट खुले होने की पुष्टि हुईट्राइएज प्रतिक्रिया: "सैद्धांतिक / कोई मान्य PoC नहीं" — sshd लॉग सहित चार साक्ष्य आइटमों के बाद भी संबोधित नहीं किया गया। पहला RaR बिना प्रतिक्रिया के समाप्त हो गया।
ICMP इको हैंडलर स्रोत IP पतों को ARP टेबल बाइंडिंग्स के विरुद्ध मान्य नहीं करता है और न ही रिवर्स पाथ फ़िल्टरिंग (BCP38/uRPF) लागू करता है। स्पूफ किए गए ICMP इको रिक्वेस्ट के कारण कंट्रोलर स्पूफ किए गए स्रोत को अनचाहे उत्तर पहुँचाता है। ब्रॉडकास्ट स्रोत पते के कारण कंट्रोलर ff:ff:ff:ff:ff:ff को उत्तर देता है, जिससे उत्तर L2 सेगमेंट के सभी होस्टों तक पहुँच जाता है।
साक्ष्य: दो भौतिक रूप से अलग मशीनों से दो स्वतंत्र पैकेट कैप्चर। पीड़ित-पक्षीय कैप्चर एक ऐसे होस्ट पर अनचाहा इको रिप्लाई दिखाता है जिसने शून्य ICMP अनुरोध भेजे थे।
ट्राइएज प्रतिक्रिया: "अपेक्षित नेटवर्क कार्यक्षमता" — पीड़ित-पक्षीय pcap को संबोधित नहीं किया गया।
ICMP इको हैंडलर वास्तविक प्राप्त फ्रेम आकार के विरुद्ध मान्य किए बिना IP_Total_Length पर भरोसा करता है। 28 बाइट्स के वास्तविक IP डेटा के साथ IP_Total_Length=46 भेजने से हैंडलर नेटवर्क रिसीव बफर से पैकेट सीमा से 18 बाइट्स आगे पढ़ता है, और उन बाइट्स को उत्तर में प्रतिध्वनित करता है।
यह हमला TTL=0 पैकेटों का उपयोग करता है (RFC 791 उन्हें छोड़ देने का आदेश देता है), जिससे यह राउटर, IDS, फ़ायरवॉल और लॉगिंग सिस्टम के लिए अदृश्य हो जाता है। 27/27 निर्मित TTL=0 पैकेटों को उत्तर मिले — 100% प्रतिक्रिया दर।
यह CVE-2003-0001 (EtherLeak) और CVE-2021-3031 (Palo Alto PAN-OS) के समान तंत्र है, दोनों को उनके संबंधित विक्रेताओं द्वारा स्वीकार किया गया था।
ट्राइएज प्रतिक्रिया: "केवल शून्य किए गए बाइट्स" — VirtualBox वर्चुअल NIC की स्वच्छ पैडिंग विशेषता को कमजोरी की अनुपस्थिति के रूप में आरोपित करना।
निष्कर्ष 5 के अनुसंधान के भाग के रूप में (यहाँ प्रकाशित नहीं), FTP सेवा के माध्यम से वितरित AP फर्मवेयर इमेज का रिवर्स इंजीनियरिंग किया गया। सभी चार फर्मवेयर इमेज के स्थैतिक विश्लेषण से प्रमुख निष्कर्ष:
फर्मवेयर प्रारूप: Aruba Image Container (.ari) — LZMA संपीड़ित, एन्क्रिप्टेड नहीं। बॉडी गोपनीयता एन्क्रिप्शन के बजाय कोड साइनिंग (X.509) का उपयोग करती है।
शामिल AP प्लेटफ़ॉर्म:
| फ़ाइल | प्लेटफ़ॉर्म | SoC | आर्किटेक्चर | कर्नेल | AP मॉडल |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | IPQ806x श्रृंखला |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | ARM64 AP श्रृंखला |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
उल्लेखनीय फर्मवेयर निष्कर्ष:
ARUBA-PROD-{SERIAL}::{MAC} वास्तविक उत्पादन AP MAC पते एम्बेड करता हैarm64.ari में /dev/tpm-cert (TPM चिप), MACsec हार्डवेयर (EIP-62/EIP-217), gponPassword फ़ंक्शन शामिल हैGlenmorangie (AP-304/305), Aberlour (AP-303H), Bunker (AP-365/367), Aultmore (AP-555), Hendricks (AP-58x)jenkins@c96556966d48, jenkins@317fcb08bd82, jenkins@aec499ab9b0f, jenkins@352b80449f0a| दिनांक | घटना |
|---|---|
| 06 मई 2026 | XXE → HTTP SSRF प्रस्तुत (9e946ca3) |
| 07 मई 2026 | XXE → FTP SSRF प्रस्तुत (0c716fec) |
| 10 मई 2026 | 9e946ca3 N/A बंद — "सैद्धांतिक" |
| 14 मई 2026 | हार्डकोडेड FTP क्रेडेंशियल प्रस्तुत (d13d0e83) |
| 15 मई 2026 | स्मर्फ/रिफ्लेक्शन प्रस्तुत (09e49fa1) |
| 15 मई 2026 | गोस्ट लीक प्रस्तुत (c5eda0ae) |
| 15 मई 2026 | ICMP DPI रिले प्रस्तुत (b5727197) |
| 19 मई 2026 | d13d0e83 HPE सुरक्षा टीम को अग्रेषित |
| 11 मई 2026 | 9e946ca3 पर RaR प्रस्तुत |
| 21 मई 2026 | 9e946ca3 पर औपचारिक RaR प्रतिक्रिया — सभी 4 साक्ष्य आइटम उद्धृत |
| 27 मई 2026 | 9e946ca3 पर RaR बिना प्रतिक्रिया समाप्त |
| 28 मई 2026 | 9e946ca3 पर दूसरा और अंतिम RaR प्रस्तुत |
| 01 जून 2026 | 09e49fa1, c5eda0ae, b5727197 सभी उसी दिन N/A बंद |
| 01 जून 2026 | 09e49fa1 और c5eda0ae पर RaR प्रस्तुत |
| 01 जून 2026 | शोधकर्ता पर d13d0e83 ब्लॉकर लगाया गया |
| 31 मई 2026 | शोधकर्ता ने 9e946ca3 के लिए Bugcrowd प्रकटीकरण औपचारिक रूप से समाप्त किया |
छह में से पांच प्रस्तुतियों को N/A प्रतिक्रियाएँ मिलीं। एकमात्र प्रस्तुति जो विक्रेता समीक्षा तक पहुँची (d13d0e83) वह है जिसमें प्रभाव प्रदर्शन सबसे सीधा है (क्रेडेंशियल → फ़ाइल डाउनलोड)। शेष पाँच — जिनमें वायर-स्तरीय pcap साक्ष्य, सर्वर-पक्षीय डेमन लॉग और प्रत्यक्ष CVE पूर्व-उदाहरण उद्धरण शामिल हैं — ट्राइएज स्तर पर बंद कर दी गईं।
निष्कर्ष 1 के मामले में, पहला प्रतिक्रिया अनुरोध (RaR) बिना किसी प्रतिक्रिया के समाप्त हो गया। निष्कर्ष 2, 3 और 6 के मामलों में, ट्राइएज प्रतिक्रियाएँ प्रस्तुत विशिष्ट साक्ष्य को संबोधित नहीं करती हैं। किसी भी मामले में ट्राइएज समापन को संलग्न साक्ष्य के साथ तकनीकी रूप से मेल नहीं खिलाया गया।
सुरक्षा समुदाय को व्यक्तिगत राइट-अप की समीक्षा करने और अपना स्वयं का मूल्यांकन बनाने के लिए आमंत्रित किया जाता है।
सभी निष्कर्ष प्रकाशन से पहले Bugcrowd पर HPE Networking Product Public Program को प्रस्तुत किए गए थे। प्रोग्राम ने निष्कर्ष 1, 2, 3, 4, 5 और 6 को गैर-कमजोरियों के रूप में वर्गीकृत किया है।
Vesqer / JM00NJ — netacoding.com — github.com/JM00NJ