Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
HPE-Aruba-AOS8-Vulnerabilities — ArubaOS 8.13.2.0 प्री-ऑथ अटैक सरफेस अनुसंधान। XXE+SSRF, ICMP रिफ्लेक्शन, बफर ओवर-रीड, हार्डकोडेड क्रेडेंशियल्स — सभी HPE Bugcrowd को सबमिट किए गए, N/A के रूप में चिह्नित। कोई फिक्स जारी नहीं किया गया। | Kitploit
उपकरण/GitHubGitHub/jm00nj/hpe-aruba-aos8-vulnerabilities
भेद्यता विश्लेषणशोषणनेटवर्क सुरक्षावायरलेस सुरक्षाबाइनरी विश्लेषणफर्मवेयर विश्लेषण
GitHubjm00nj/hpe-aruba-aos8-vulnerabilities

HPE-Aruba-AOS8-Vulnerabilities

ArubaOS 8.13.2.0 प्री-ऑथ अटैक सरफेस अनुसंधान। XXE+SSRF, ICMP रिफ्लेक्शन, बफर ओवर-रीड, हार्डकोडेड क्रेडेंशियल्स — सभी HPE Bugcrowd को सबमिट किए गए, N/A के रूप में चिह्नित। कोई फिक्स जारी नहीं किया गया।

रिपॉजिटरी देखेंवेबसाइट
32 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

⚠️ प्रकटीकरण स्थिति: इस रिपॉजिटरी के सभी निष्कर्ष प्रस्तुत किए गए थे HPE Networking Bug Bounty Program (Bugcrowd) को मई–जून 2026 के बीच। छह में से पांच प्रस्तुतियों को ट्राइएज स्तर पर "लागू नहीं" (Not Applicable) के रूप में बंद किया गया प्रस्तुत साक्ष्य के तकनीकी रूप से मिलान किए बिना। जून 2026 तक कोई फिक्स जारी नहीं किया गया है।

स्रोत पूर्ण राइट-अप

https://netacoding.com/posts/ghost-leak/

https://netacoding.com/posts/smurf-reflection/

https://netacoding.com/posts/xxe-ssrf/

HPE-Aruba-AOS8-Vulnerabilities

ArubaOS 8.13.2.0 प्री-ऑथ हमले की सतह अनुसंधान। XXE+SSRF, ICMP रिफ्लेक्शन, बफर ओवर-रीड, हार्डकोडेड क्रेडेंशियल — सभी HPE Bugcrowd को प्रस्तुत, N/A चिह्नित। कोई फिक्स जारी नहीं।

ArubaOS 8.13.2.0 सुरक्षा अनुसंधान

शोधकर्ता: Vesqer / JM00NJ
ब्लॉग: netacoding.com
लक्ष्य: HPE Aruba Networking Wireless — AOS-8 कंट्रोलर
संस्करण: ArubaOS 8.13.2.0 LSR (बिल्ड 95415, संकलित 2026-03-25)
मॉडल: ArubaMC-VA-US
प्रोग्राम: HPE Networking Product Public Program (Bugcrowd)
अनुसंधान अवधि: मई–जून 2026


अवलोकन

यह रिपॉजिटरी Bugcrowd पर HPE Networking Bug Bounty Program के भाग के रूप में ArubaOS 8.13.2.0 LSR पर किए गए सुरक्षा अनुसंधान का दस्तावेजीकरण करती है। सभी अनुसंधान एक अधिकृत लैब इंस्टेंस (ArubaMC-VA-US वर्चुअल मशीन) पर आधिकारिक फर्मवेयर लिंक पर प्रोग्राम द्वारा प्रदान की गई फर्मवेयर इमेज और OVA का उपयोग करके किए गए थे।

छह कमजोरियों की पहचान की गई और उन्हें प्रस्तुत किया गया। निष्कर्ष ICMP IP स्टैक, XML प्रबंधन इंटरफ़ेस (पोर्ट 32000), और FTP सेवा (पोर्ट 21) तक फैले हुए हैं। सभी परीक्षण प्री-ऑथेंटिकेशन थे — यहाँ दस्तावेजित किसी भी निष्कर्ष के लिए कोई एडमिन क्रेडेंशियल या सक्रिय सत्र उपयोग नहीं किया गया।


निष्कर्ष

#शीर्षकप्रस्तुतिCWECVSSस्थिति
1प्री-ऑथ XXE → HTTP SSRF9e946ca3CWE-6119.3 क्रिटिकलN/A — RaR बिना उत्तर समाप्त
2ICMP रिफ्लेक्शन + स्मर्फ09e49fa1CWE-290, CWE-4067.4 उच्चN/A
3गोस्ट लीकc5eda0aeCWE-126, CWE-1284, CWE-3546.5 मध्यमN/A — RaR प्रस्तुत
4प्री-ऑथ XXE → RETR के साथ FTP SSRF0c716fecCWE-611—N/A
5हार्डकोडेड FTP क्रेडेंशियल / sap:x (CWE-798d13d0e83CWE-798, CWE-125—सक्रिय — कोई प्रतिक्रिया नहीं
6ICMP पेलोड रिले — जीरो DPIb5727197CWE-20, CWE-693—N/A

हमले की सतह

सभी दस्तावेजित निष्कर्ष प्री-ऑथेंटिकेशन हैं। हमले की सतह तीन घटकों से मिलकर बनी है:

root@kitploit:~
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP  XML Management Interface
│   ├── [1] Pre-auth XXE → HTTP SSRF        (9e946ca3)
│   └── [4] Pre-auth XXE → FTP SSRF         (0c716fec) [pending]
│
├── IP/ICMP Stack
│   ├── [2] ICMP Reflection + Smurf          (09e49fa1)
│   ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│   └── [6] ICMP Payload Relay / Zero DPI    (b5727197)
│
└── Port 21/TCP  FTP Service (vsftpd)
    └── [5] Hardcoded credential sap:x       (d13d0e83) [pending]

तकनीकी सारांश

निष्कर्ष 1 — प्री-ऑथ XXE → HTTP SSRF

पोर्ट 32000 पर XML पार्सर बिना प्रमाणीकरण के SYSTEM बाहरी एंटिटी घोषणाओं को रिज़ॉल्व करता है। इसकी पुष्टि इनके माध्यम से हुई:

  • वायर-स्तरीय पैकेट कैप्चर: कंट्रोलर द्वारा आरंभित GET /test HTTP/1.0 हमलावर इन्फ्रास्ट्रक्चर की ओर
  • लक्ष्य प्रणाली का स्वयं का sshd लॉग: Bad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — कंट्रोलर द्वारा स्वयं दर्ज किया गया SSRF निष्पादन का सर्वर-पक्षीय प्रमाण
  • बाहरी DTD को हमलावर HTTP सर्वर से 3 बार स्वतंत्र रूप से प्राप्त किया गया
  • <dialog>success</dialog> SSRF प्रतिक्रियाओं के माध्यम से 9 आंतरिक पोर्ट खुले होने की पुष्टि हुई

ट्राइएज प्रतिक्रिया: "सैद्धांतिक / कोई मान्य PoC नहीं" — sshd लॉग सहित चार साक्ष्य आइटमों के बाद भी संबोधित नहीं किया गया। पहला RaR बिना प्रतिक्रिया के समाप्त हो गया।


निष्कर्ष 2 — ICMP रिफ्लेक्शन + स्मर्फ एम्प्लीफिकेशन

ICMP इको हैंडलर स्रोत IP पतों को ARP टेबल बाइंडिंग्स के विरुद्ध मान्य नहीं करता है और न ही रिवर्स पाथ फ़िल्टरिंग (BCP38/uRPF) लागू करता है। स्पूफ किए गए ICMP इको रिक्वेस्ट के कारण कंट्रोलर स्पूफ किए गए स्रोत को अनचाहे उत्तर पहुँचाता है। ब्रॉडकास्ट स्रोत पते के कारण कंट्रोलर ff:ff:ff:ff:ff:ff को उत्तर देता है, जिससे उत्तर L2 सेगमेंट के सभी होस्टों तक पहुँच जाता है।

साक्ष्य: दो भौतिक रूप से अलग मशीनों से दो स्वतंत्र पैकेट कैप्चर। पीड़ित-पक्षीय कैप्चर एक ऐसे होस्ट पर अनचाहा इको रिप्लाई दिखाता है जिसने शून्य ICMP अनुरोध भेजे थे।

ट्राइएज प्रतिक्रिया: "अपेक्षित नेटवर्क कार्यक्षमता" — पीड़ित-पक्षीय pcap को संबोधित नहीं किया गया।


निष्कर्ष 3 — गोस्ट लीक (TTL=0 + IP टोटल लेंथ ओवर-रीड)

ICMP इको हैंडलर वास्तविक प्राप्त फ्रेम आकार के विरुद्ध मान्य किए बिना IP_Total_Length पर भरोसा करता है। 28 बाइट्स के वास्तविक IP डेटा के साथ IP_Total_Length=46 भेजने से हैंडलर नेटवर्क रिसीव बफर से पैकेट सीमा से 18 बाइट्स आगे पढ़ता है, और उन बाइट्स को उत्तर में प्रतिध्वनित करता है।

यह हमला TTL=0 पैकेटों का उपयोग करता है (RFC 791 उन्हें छोड़ देने का आदेश देता है), जिससे यह राउटर, IDS, फ़ायरवॉल और लॉगिंग सिस्टम के लिए अदृश्य हो जाता है। 27/27 निर्मित TTL=0 पैकेटों को उत्तर मिले — 100% प्रतिक्रिया दर।

यह CVE-2003-0001 (EtherLeak) और CVE-2021-3031 (Palo Alto PAN-OS) के समान तंत्र है, दोनों को उनके संबंधित विक्रेताओं द्वारा स्वीकार किया गया था।

ट्राइएज प्रतिक्रिया: "केवल शून्य किए गए बाइट्स" — VirtualBox वर्चुअल NIC की स्वच्छ पैडिंग विशेषता को कमजोरी की अनुपस्थिति के रूप में आरोपित करना।


फर्मवेयर विश्लेषण

निष्कर्ष 5 के अनुसंधान के भाग के रूप में (यहाँ प्रकाशित नहीं), FTP सेवा के माध्यम से वितरित AP फर्मवेयर इमेज का रिवर्स इंजीनियरिंग किया गया। सभी चार फर्मवेयर इमेज के स्थैतिक विश्लेषण से प्रमुख निष्कर्ष:

फर्मवेयर प्रारूप: Aruba Image Container (.ari) — LZMA संपीड़ित, एन्क्रिप्टेड नहीं। बॉडी गोपनीयता एन्क्रिप्शन के बजाय कोड साइनिंग (X.509) का उपयोग करती है।

शामिल AP प्लेटफ़ॉर्म:

फ़ाइलप्लेटफ़ॉर्मSoCआर्किटेक्चरकर्नेलAP मॉडल
ipq40xx.ari30xQualcomm IPQ40xxARM32 Cortex-A7Linux 3.12.19-rt30AP-303/303H/303P/304/305/365/367
ipq806x.ari32xQualcomm IPQ806xARM32 Cortex-A7Linux 3.12.19-rt30IPQ806x श्रृंखला
arm64.ari51xBroadcom BCM94908ARM64 Cortex-A53Linux 4.1.45ARM64 AP श्रृंखला
ipq807x.ari53xQualcomm IPQ8074ARM64 Cortex-A53Linux 4.1.45AP-534/535/555/584/587

उल्लेखनीय फर्मवेयर निष्कर्ष:

  • सभी चार फर्मवेयर इमेज में फ़ाइल के अंत में क्लियरटेक्स्ट X.509 DER प्रमाणपत्र होते हैं, जो Aruba Networks Code Signing CA1 द्वारा हस्ताक्षरित हैं, जिनमें Subject CN प्रारूप ARUBA-PROD-{SERIAL}::{MAC} वास्तविक उत्पादन AP MAC पते एम्बेड करता है
  • समान दो प्रमाणपत्र सभी चार फर्मवेयर प्लेटफ़ॉर्म पर दिखाई देते हैं (क्रॉस-प्लेटफ़ॉर्म पहचान पुन: उपयोग)
  • Linux 3.12.19 (ARM32 APs) — 2014 से EOL। Linux 4.1.45 (ARM64 APs) — लगभग 2022 से EOL
  • arm64.ari में /dev/tpm-cert (TPM चिप), MACsec हार्डवेयर (EIP-62/EIP-217), gponPassword फ़ंक्शन शामिल है
  • फर्मवेयर स्ट्रिंग्स में आंतरिक AP कोडनेम उजागर: Glenmorangie (AP-304/305), Aberlour (AP-303H), Bunker (AP-365/367), Aultmore (AP-555), Hendricks (AP-58x)
  • बिल्ड सर्वर होस्टनेम उजागर: jenkins@c96556966d48, jenkins@317fcb08bd82, jenkins@aec499ab9b0f, jenkins@352b80449f0a

समयरेखा

दिनांकघटना
06 मई 2026XXE → HTTP SSRF प्रस्तुत (9e946ca3)
07 मई 2026XXE → FTP SSRF प्रस्तुत (0c716fec)
10 मई 20269e946ca3 N/A बंद — "सैद्धांतिक"
14 मई 2026हार्डकोडेड FTP क्रेडेंशियल प्रस्तुत (d13d0e83)
15 मई 2026स्मर्फ/रिफ्लेक्शन प्रस्तुत (09e49fa1)
15 मई 2026गोस्ट लीक प्रस्तुत (c5eda0ae)
15 मई 2026ICMP DPI रिले प्रस्तुत (b5727197)
19 मई 2026d13d0e83 HPE सुरक्षा टीम को अग्रेषित
11 मई 20269e946ca3 पर RaR प्रस्तुत
21 मई 20269e946ca3 पर औपचारिक RaR प्रतिक्रिया — सभी 4 साक्ष्य आइटम उद्धृत
27 मई 20269e946ca3 पर RaR बिना प्रतिक्रिया समाप्त
28 मई 20269e946ca3 पर दूसरा और अंतिम RaR प्रस्तुत
01 जून 202609e49fa1, c5eda0ae, b5727197 सभी उसी दिन N/A बंद
01 जून 202609e49fa1 और c5eda0ae पर RaR प्रस्तुत
01 जून 2026शोधकर्ता पर d13d0e83 ब्लॉकर लगाया गया
31 मई 2026शोधकर्ता ने 9e946ca3 के लिए Bugcrowd प्रकटीकरण औपचारिक रूप से समाप्त किया

ट्राइएज पैटर्न पर टिप्पणी

छह में से पांच प्रस्तुतियों को N/A प्रतिक्रियाएँ मिलीं। एकमात्र प्रस्तुति जो विक्रेता समीक्षा तक पहुँची (d13d0e83) वह है जिसमें प्रभाव प्रदर्शन सबसे सीधा है (क्रेडेंशियल → फ़ाइल डाउनलोड)। शेष पाँच — जिनमें वायर-स्तरीय pcap साक्ष्य, सर्वर-पक्षीय डेमन लॉग और प्रत्यक्ष CVE पूर्व-उदाहरण उद्धरण शामिल हैं — ट्राइएज स्तर पर बंद कर दी गईं।

निष्कर्ष 1 के मामले में, पहला प्रतिक्रिया अनुरोध (RaR) बिना किसी प्रतिक्रिया के समाप्त हो गया। निष्कर्ष 2, 3 और 6 के मामलों में, ट्राइएज प्रतिक्रियाएँ प्रस्तुत विशिष्ट साक्ष्य को संबोधित नहीं करती हैं। किसी भी मामले में ट्राइएज समापन को संलग्न साक्ष्य के साथ तकनीकी रूप से मेल नहीं खिलाया गया।

सुरक्षा समुदाय को व्यक्तिगत राइट-अप की समीक्षा करने और अपना स्वयं का मूल्यांकन बनाने के लिए आमंत्रित किया जाता है।


जिम्मेदार प्रकटीकरण

सभी निष्कर्ष प्रकाशन से पहले Bugcrowd पर HPE Networking Product Public Program को प्रस्तुत किए गए थे। प्रोग्राम ने निष्कर्ष 1, 2, 3, 4, 5 और 6 को गैर-कमजोरियों के रूप में वर्गीकृत किया है।


Vesqer / JM00NJ — netacoding.com — github.com/JM00NJ

टूल डाउनलोड करें