
ArubaOS 8.13.2.0 の事前認証攻撃面の調査。XXE+SSRF、ICMP リフレクション、バッファオーバーリード、ハードコードされた認証情報 — すべて HPE Bugcrowd に提出済みで、N/A と判定されました。修正は提供されていません。
⚠️ 開示状況: 本リポジトリのすべての調査結果は、 2026年5月〜6月の間にHPE Networkingバグ報奨金プログラム(Bugcrowd)へ提出されました。 6件の提出のうち5件は、提出された証拠の技術的な整合確認が行われないまま、 トリアージ段階で「該当なし(Not Applicable)」とクローズされました。 2026年6月時点で修正は一切リリースされていません。
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
ArubaOS 8.13.2.0の事前認証(pre-auth)攻撃面の調査。XXE+SSRF、ICMPリフレクション、バッファオーバーリード、ハードコードされた認証情報 — すべてHPE Bugcrowdに提出済み、N/Aと判定。修正は未リリース。
研究者: Vesqer / JM00NJ
ブログ: netacoding.com
対象: HPE Aruba Networking Wireless — AOS-8 コントローラー
バージョン: ArubaOS 8.13.2.0 LSR (ビルド 95415、2026-03-25 コンパイル)
モデル: ArubaMC-VA-US
プログラム: HPE Networking Product Public Program (Bugcrowd)
調査期間: 2026年5月〜6月
このリポジトリは、Bugcrowd上のHPE Networkingバグ報奨金プログラムの一環としてArubaOS 8.13.2.0 LSRに対して実施されたセキュリティ調査をまとめたものです。すべての調査は、プログラムが公式ファームウェアリンクで提供したファームウェアイメージとOVAを使用し、認定されたラボ環境(ArubaMC-VA-US仮想マシン)で実施されました。
6件の脆弱性が特定され、提出されました。調査結果はICMP IPスタック、XML管理インターフェース(ポート32000)、FTPサービス(ポート21)にわたります。すべてのテストは事前認証(pre-authentication)で実施され、本書に記載されたいずれの調査結果でも管理者認証情報やアクティブセッションは使用されていません。
| # | タイトル | 提出ID | CWE | CVSS | ステータス |
|---|---|---|---|---|---|
| 1 | 事前認証XXE → HTTP SSRF | 9e946ca3 | CWE-611 | 9.3 クリティカル | N/A — RaR期限切れ・応答なし |
| 2 | ICMPリフレクション + Smurf | 09e49fa1 | CWE-290, CWE-406 | 7.4 高 | N/A |
| 3 | Ghost Leak | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 中 | N/A — RaR提出済み |
| 4 | 事前認証XXE → FTP SSRF (RETR使用) | 0c716fec | CWE-611 | — | N/A |
| 5 | ハードコードされたFTP認証情報 / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | アクティブ — 応答なし |
| 6 | ICMPペイロードリレー — ゼロDPI | b5727197 | CWE-20, CWE-693 | — | N/A |
記載されているすべての調査結果は事前認証です。攻撃面は以下の3つのコンポーネントで構成されます:
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
ポート32000のXMLパーサーは、認証なしでSYSTEM外部エンティティ宣言を解決します。確認手段は以下のとおりです:
GET /test HTTP/1.0が攻撃者インフラへ送信されたBad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — コントローラー自身が記録したSSRF実行のサーバー側証拠<dialog>success</dialog>のSSRF応答により内部ポート9件の開放を確認トリアージの応答: "理論上のもの / 有効なPoCなし" — sshdログを含む4つの証拠が提出された後も対処されず。最初のRaRは回答がないまま期限切れとなりました。
ICMP Echoハンドラーは、送信元IPアドレスをARPテーブルのバインディングと照合して検証せず、リバースパスフィルタリング(BCP38/uRPF)も適用しません。スプーフィングされたICMP Echo Requestにより、コントローラーはスプーフされた送信元に対して非依頼の応答を送信します。ブロードキャスト送信元アドレスの場合、コントローラーはff:ff:ff:ff:ff:ffに応答し、L2セグメント上のすべてのホストに応答を配信します。
証拠: 物理的に分離された2台のマシンによる2つの独立したパケットキャプチャ。被害者側のキャプチャでは、ICMPリクエストを一切送信していないホストに非依頼のEcho Replyが届いていることが示されています。
トリアージの応答: "想定どおりのネットワーク機能" — 被害者側のpcapには対処がなされませんでした。
ICMP Echoハンドラーは、実際に受信したフレームサイズとの照合を行わずにIP_Total_Lengthを信頼します。実際のIPデータが28バイトであるにもかかわらずIP_Total_Length=46を送信すると、ハンドラーはネットワーク受信バッファーからパケット境界を超えて18バイトを読み取り、そのバイトを応答に含めてエコーバックします。
この攻撃はTTL=0パケット(RFC 791では破棄が必須)を使用するため、ルーター、IDS、ファイアウォール、ログシステムからは不可視です。細工されたTTL=0パケット27/27件すべてに応答があり、応答率は100%でした。
CVE-2003-0001 (EtherLeak)およびCVE-2021-3031 (Palo Alto PAN-OS)と同じメカニズムであり、いずれも各ベンダーに受理されています。
トリアージの応答: "ゼロ埋めされたバイトのみ" — VirtualBox仮想NICのクリーンなパディング特性を脆弱性の不存在とみなしたもの。
発見事項5(ここでは公開していません)の調査の一環として、FTPサービスを介して配布されるAPファームウェアイメージをリバースエンジニアリングしました。4つすべてのファームウェアイメージの静的解析による主な発見は以下のとおりです:
ファームウェア形式: Aruba Image Container (.ari) — LZMA圧縮、暗号化なし。本体は機密性の暗号化ではなくコード署名(X.509)を使用。
対象APプラットフォーム:
| ファイル | プラットフォーム | SoC | アーキテクチャ | カーネル | APモデル |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | IPQ806xシリーズ |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | ARM64 APシリーズ |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
注目すべきファームウェアの所見:
ARUBA-PROD-{SERIAL}::{MAC}に実際の本番AP MACアドレスが埋め込まれているarm64.ariには/dev/tpm-cert(TPMチップ)、MACsecハードウェア(EIP-62/EIP-217)、gponPassword関数が含まれるGlenmorangie (AP-304/305)、Aberlour (AP-303H)、Bunker (AP-365/367)、Aultmore (AP-555)、Hendricks (AP-58x)jenkins@c96556966d48、jenkins@317fcb08bd82、jenkins@aec499ab9b0f、jenkins@352b80449f0a| 日付 | イベント |
|---|---|
| 2026年5月6日 | XXE → HTTP SSRFを提出 (9e946ca3) |
| 2026年5月7日 | XXE → FTP SSRFを提出 (0c716fec) |
| 2026年5月10日 | 9e946ca3がN/Aでクローズ — "理論上のもの" |
| 2026年5月14日 | ハードコードされたFTP認証情報を提出 (d13d0e83) |
| 2026年5月15日 | Smurf/リフレクションを提出 (09e49fa1) |
| 2026年5月15日 | Ghost Leakを提出 (c5eda0ae) |
| 2026年5月15日 | ICMP DPIリレーを提出 (b5727197) |
| 2026年5月19日 | d13d0e83をHPEセキュリティチームに転送 |
| 2026年5月11日 | 9e946ca3に関するRaRを提出 |
| 2026年5月21日 | 9e946ca3に対する正式なRaR応答 — 4つの証拠すべてを引用 |
| 2026年5月27日 | 9e946ca3に関するRaRが応答なしで期限切れ |
| 2026年5月28日 | 9e946ca3に対する2回目かつ最終のRaRを提出 |
| 2026年6月1日 | 09e49fa1、c5eda0ae、b5727197が同日にすべてN/Aでクローズ |
| 2026年6月1日 | 09e49fa1とc5eda0aeに関するRaRを提出 |
| 2026年6月1日 | 研究者にd13d0e83のブロッカーが設定される |
| 2026年5月31日 | 研究者が9e946ca3に関するBugcrowd開示を正式に終了 |
6件の提出のうち5件がN/Aの回答を受け取りました。ベンダーレビューに到達した唯一の提出(d13d0e83)は、影響の実証が最も直接的(認証情報 → ファイルダウンロード)なものでした。残りの5件 — ワイヤーレベルのpcap証拠、サーバー側デーモンログ、直接的なCVE前例の引用を含むもの — はトリアージレベルでクローズされました。
発見事項1では、最初のRequest for Response(RaR)が何の応答もないまま期限切れとなりました。発見事項2、3、6では、トリアージの応答は提出された具体的な証拠に対処していません。いずれのケースでも、トリアージによるクローズが添付された証拠と技術的に整合されたことはありませんでした。
セキュリティコミュニティの皆様には、個々のライトアップを確認の上、ご自身で評価していただくことをお勧めします。
すべての調査結果は、公開前にBugcrowdのHPE Networking Product Public Programに提出されました。同プログラムは、発見事項1、2、3、4、5、6を非脆弱性として分類しています。
Vesqer / JM00NJ — netacoding.com — github.com/JM00NJ