
ArubaOS 8.13.2.0 प्री-ऑथ अटैक सरफेस अनुसंधान। XXE+SSRF, ICMP रिफ्लेक्शन, बफर ओवर-रीड, हार्डकोडेड क्रेडेंशियल्स — सभी HPE Bugcrowd को सबमिट किए गए, N/A के रूप में चिह्नित। कोई फिक्स जारी नहीं किया गया।
⚠️ प्रकटीकरण स्थिति: इस रिपॉजिटरी के सभी निष्कर्ष प्रस्तुत किए गए थे HPE Networking Bug Bounty Program (Bugcrowd) को मई–जून 2026 के बीच। छह में से पांच प्रस्तुतियों को ट्राइएज स्तर पर "लागू नहीं" (Not Applicable) के रूप में बंद किया गया प्रस्तुत साक्ष्य के तकनीकी रूप से मिलान किए बिना। जून 2026 तक कोई फिक्स जारी नहीं किया गया है।
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
ArubaOS 8.13.2.0 प्री-ऑथ हमले की सतह अनुसंधान। XXE+SSRF, ICMP रिफ्लेक्शन, बफर ओवर-रीड, हार्डकोडेड क्रेडेंशियल — सभी HPE Bugcrowd को प्रस्तुत, N/A चिह्नित। कोई फिक्स जारी नहीं।
शोधकर्ता: Vesqer / JM00NJ
ब्लॉग: netacoding.com
लक्ष्य: HPE Aruba Networking Wireless — AOS-8 कंट्रोलर
संस्करण: ArubaOS 8.13.2.0 LSR (बिल्ड 95415, संकलित 2026-03-25)
मॉडल: ArubaMC-VA-US
प्रोग्राम: HPE Networking Product Public Program (Bugcrowd)
अनुसंधान अवधि: मई–जून 2026
यह रिपॉजिटरी Bugcrowd पर HPE Networking Bug Bounty Program के भाग के रूप में ArubaOS 8.13.2.0 LSR पर किए गए सुरक्षा अनुसंधान का दस्तावेजीकरण करती है। सभी अनुसंधान एक अधिकृत लैब इंस्टेंस (ArubaMC-VA-US वर्चुअल मशीन) पर आधिकारिक फर्मवेयर लिंक पर प्रोग्राम द्वारा प्रदान की गई फर्मवेयर इमेज और OVA का उपयोग करके किए गए थे।
छह कमजोरियों की पहचान की गई और उन्हें प्रस्तुत किया गया। निष्कर्ष ICMP IP स्टैक, XML प्रबंधन इंटरफ़ेस (पोर्ट 32000), और FTP सेवा (पोर्ट 21) तक फैले हुए हैं। सभी परीक्षण प्री-ऑथेंटिकेशन थे — यहाँ दस्तावेजित किसी भी निष्कर्ष के लिए कोई एडमिन क्रेडेंशियल या सक्रिय सत्र उपयोग नहीं किया गया।
| # | शीर्षक | प्रस्तुति | CWE | CVSS | स्थिति |
|---|---|---|---|---|---|
| 1 | प्री-ऑथ XXE → HTTP SSRF | 9e946ca3 | CWE-611 | 9.3 क्रिटिकल | N/A — RaR बिना उत्तर समाप्त |
| 2 | ICMP रिफ्लेक्शन + स्मर्फ | 09e49fa1 | CWE-290, CWE-406 | 7.4 उच्च | N/A |
| 3 | गोस्ट लीक | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 मध्यम | N/A — RaR प्रस्तुत |
| 4 | प्री-ऑथ XXE → RETR के साथ FTP SSRF | 0c716fec | CWE-611 | — | N/A |
| 5 | हार्डकोडेड FTP क्रेडेंशियल / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | सक्रिय — कोई प्रतिक्रिया नहीं |
| 6 | ICMP पेलोड रिले — जीरो DPI | b5727197 | CWE-20, CWE-693 | — | N/A |
सभी दस्तावेजित निष्कर्ष प्री-ऑथेंटिकेशन हैं। हमले की सतह तीन घटकों से मिलकर बनी है:
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
पोर्ट 32000 पर XML पार्सर बिना प्रमाणीकरण के SYSTEM बाहरी एंटिटी घोषणाओं को रिज़ॉल्व करता है। इसकी पुष्टि इनके माध्यम से हुई:
GET /test HTTP/1.0 हमलावर इन्फ्रास्ट्रक्चर की ओरBad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — कंट्रोलर द्वारा स्वयं दर्ज किया गया SSRF निष्पादन का सर्वर-पक्षीय प्रमाण<dialog>success</dialog> SSRF प्रतिक्रियाओं के माध्यम से 9 आंतरिक पोर्ट खुले होने की पुष्टि हुईट्राइएज प्रतिक्रिया: "सैद्धांतिक / कोई मान्य PoC नहीं" — sshd लॉग सहित चार साक्ष्य आइटमों के बाद भी संबोधित नहीं किया गया। पहला RaR बिना प्रतिक्रिया के समाप्त हो गया।
ICMP इको हैंडलर स्रोत IP पतों को ARP टेबल बाइंडिंग्स के विरुद्ध मान्य नहीं करता है और न ही रिवर्स पाथ फ़िल्टरिंग (BCP38/uRPF) लागू करता है। स्पूफ किए गए ICMP इको रिक्वेस्ट के कारण कंट्रोलर स्पूफ किए गए स्रोत को अनचाहे उत्तर पहुँचाता है। ब्रॉडकास्ट स्रोत पते के कारण कंट्रोलर ff:ff:ff:ff:ff:ff को उत्तर देता है, जिससे उत्तर L2 सेगमेंट के सभी होस्टों तक पहुँच जाता है।
साक्ष्य: दो भौतिक रूप से अलग मशीनों से दो स्वतंत्र पैकेट कैप्चर। पीड़ित-पक्षीय कैप्चर एक ऐसे होस्ट पर अनचाहा इको रिप्लाई दिखाता है जिसने शून्य ICMP अनुरोध भेजे थे।
ट्राइएज प्रतिक्रिया: "अपेक्षित नेटवर्क कार्यक्षमता" — पीड़ित-पक्षीय pcap को संबोधित नहीं किया गया।
ICMP इको हैंडलर वास्तविक प्राप्त फ्रेम आकार के विरुद्ध मान्य किए बिना IP_Total_Length पर भरोसा करता है। 28 बाइट्स के वास्तविक IP डेटा के साथ IP_Total_Length=46 भेजने से हैंडलर नेटवर्क रिसीव बफर से पैकेट सीमा से 18 बाइट्स आगे पढ़ता है, और उन बाइट्स को उत्तर में प्रतिध्वनित करता है।
यह हमला TTL=0 पैकेटों का उपयोग करता है (RFC 791 उन्हें छोड़ देने का आदेश देता है), जिससे यह राउटर, IDS, फ़ायरवॉल और लॉगिंग सिस्टम के लिए अदृश्य हो जाता है। 27/27 निर्मित TTL=0 पैकेटों को उत्तर मिले — 100% प्रतिक्रिया दर।
यह CVE-2003-0001 (EtherLeak) और CVE-2021-3031 (Palo Alto PAN-OS) के समान तंत्र है, दोनों को उनके संबंधित विक्रेताओं द्वारा स्वीकार किया गया था।
ट्राइएज प्रतिक्रिया: "केवल शून्य किए गए बाइट्स" — VirtualBox वर्चुअल NIC की स्वच्छ पैडिंग विशेषता को कमजोरी की अनुपस्थिति के रूप में आरोपित करना।
निष्कर्ष 5 के अनुसंधान के भाग के रूप में (यहाँ प्रकाशित नहीं), FTP सेवा के माध्यम से वितरित AP फर्मवेयर इमेज का रिवर्स इंजीनियरिंग किया गया। सभी चार फर्मवेयर इमेज के स्थैतिक विश्लेषण से प्रमुख निष्कर्ष:
फर्मवेयर प्रारूप: Aruba Image Container (.ari) — LZMA संपीड़ित, एन्क्रिप्टेड नहीं। बॉडी गोपनीयता एन्क्रिप्शन के बजाय कोड साइनिंग (X.509) का उपयोग करती है।
शामिल AP प्लेटफ़ॉर्म:
| फ़ाइल | प्लेटफ़ॉर्म | SoC | आर्किटेक्चर | कर्नेल | AP मॉडल |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | IPQ806x श्रृंखला |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | ARM64 AP श्रृंखला |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
उल्लेखनीय फर्मवेयर निष्कर्ष:
ARUBA-PROD-{SERIAL}::{MAC} वास्तविक उत्पादन AP MAC पते एम्बेड करता हैarm64.ari में /dev/tpm-cert (TPM चिप), MACsec हार्डवेयर (EIP-62/EIP-217), gponPassword फ़ंक्शन शामिल हैGlenmorangie (AP-304/305), Aberlour (AP-303H), Bunker (AP-365/367), Aultmore (AP-555), Hendricks (AP-58x)jenkins@c96556966d48, jenkins@317fcb08bd82, jenkins@aec499ab9b0f, jenkins@352b80449f0a