
ArubaOS 8.13.2.0 사전 인증 공격 표면 연구. XXE+SSRF, ICMP 반사, 버퍼 오버리드, 하드코딩된 자격 증명 — 모두 HPE Bugcrowd에 제출되었으며 N/A로 표시됨. 수정 사항은 발행되지 않음.
⚠️ 공개 상태: 이 저장소의 모든 발견 사항은 2026년 5월–6월 사이에 HPE Networking 버그 바운티 프로그램(Bugcrowd)에 제출되었습니다. 6건의 제출 중 5건이 제출된 증거에 대한 기술적 검토 없이 트라이지 단계에서 "해당 없음(Not Applicable)"으로 종결되었습니다. 2026년 6월 현재 수정 사항은 발행되지 않았습니다.
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
ArubaOS 8.13.2.0 사전 인증(pre-auth) 공격 표면 연구. XXE+SSRF, ICMP 반사(reflection), 버퍼 초과 읽기, 하드코딩된 자격 증명 — 모두 HPE Bugcrowd에 제출, N/A로 표시됨. 수정 사항은 발행되지 않았습니다.
연구자: Vesqer / JM00NJ
블로그: netacoding.com
대상: HPE Aruba Networking Wireless — AOS-8 컨트롤러
버전: ArubaOS 8.13.2.0 LSR (빌드 95415, 2026-03-25 컴파일)
모델: ArubaMC-VA-US
프로그램: HPE Networking 제품 공개 프로그램 (Bugcrowd)
연구 기간: 2026년 5월–6월
이 저장소는 Bugcrowd의 HPE Networking 버그 바운티 프로그램의 일환으로 수행된 ArubaOS 8.13.2.0 LSR 보안 연구를 문서화합니다. 모든 연구는 프로그램이 공식 펌웨어 링크에서 제공한 펌웨어 이미지와 OVA를 사용하여 승인된 실험실 인스턴스(ArubaMC-VA-US 가상 머신)에서 수행되었습니다.
6개의 취약점이 식별되어 제출되었습니다. 발견 사항은 ICMP IP 스택, XML 관리 인터페이스(포트 32000), FTP 서비스(포트 21)에 걸쳐 있습니다. 모든 테스트는 사전 인증(pre-authentication) 상태에서 수행되었으며, 여기에 문서화된 어떤 발견 사항에도 관리자 자격 증명이나 활성 세션이 사용되지 않았습니다.
| # | 제목 | 제출 ID | CWE | CVSS | 상태 |
|---|---|---|---|---|---|
| 1 | 사전 인증 XXE → HTTP SSRF | 9e946ca3 | CWE-611 | 9.3 Critical | N/A — RaR 응답 없이 만료됨 |
| 2 | ICMP 반사 + 스머프(Smurf) | 09e49fa1 | CWE-290, CWE-406 | 7.4 High | N/A |
| 3 | Ghost Leak | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 Medium | N/A — RaR 제출됨 |
| 4 | 사전 인증 XXE → RETR을 통한 FTP SSRF | 0c716fec | CWE-611 | — | N/A |
| 5 | 하드코딩된 FTP 자격 증명 / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | 활성 — 응답 없음 |
| 6 | ICMP 페이로드 릴레이 — Zero DPI | b5727197 | CWE-20, CWE-693 | — | N/A |
문서화된 모든 발견 사항은 사전 인증 상태입니다. 공격 표면은 세 가지 구성 요소로 이루어져 있습니다:
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
포트 32000의 XML 파서는 인증 없이 SYSTEM 외부 엔티티 선언을 해석합니다. 다음을 통해 확인되었습니다:
GET /test HTTP/1.0Bad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — 컨트롤러 자체가 기록한 SSRF 실행의 서버 측 증거<dialog>success</dialog> SSRF 응답을 통해 내부 포트 9개가 열려 있음이 확인됨트라이지 응답: "이론적 / 유효한 PoC 없음" — sshd 로그를 포함한 4가지 증거 항목 제출 후에도 다루어지지 않음. 첫 번째 RaR은 응답 없이 만료되었습니다.
ICMP Echo 핸들러는 소스 IP 주소를 ARP 테이블 바인딩과 대조 검증하지 않으며 역방향 경로 필터링(BCP38/uRPF)도 적용하지 않습니다. 스푸핑된 ICMP Echo Request로 인해 컨트롤러는 스푸핑된 소스에 요청하지 않은 응답을 전달합니다. 브로드캐스트 소스 주소로 인해 컨트롤러는 ff:ff:ff:ff:ff:ff로 응답하며, 이 응답은 L2 세그먼트의 모든 호스트에 전달됩니다.
증거: 물리적으로 분리된 두 대의 머신에서 수행된 두 건의 독립적인 패킷 캡처. 피해자 측 캡처는 ICMP 요청을 하나도 보내지 않은 호스트에 도착한 요청하지 않은 Echo Reply를 보여줍니다.
트라이지 응답: "예상된 네트워크 기능" — 피해자 측 pcap은 다루어지지 않았습니다.
ICMP Echo 핸들러는 실제 수신된 프레임 크기에 대한 검증 없이 IP_Total_Length를 신뢰합니다. 실제 IP 데이터가 28바이트인 상태에서 IP_Total_Length=46을 보내면 핸들러가 네트워크 수신 버퍼에서 패킷 경계를 넘어 18바이트를 읽고, 해당 바이트를 응답에 포함시켜 반사합니다.
이 공격은 TTL=0 패킷(RFC 791은 폐기를 규정)을 사용하므로 라우터, IDS, 방화벽 및 로깅 시스템에 탐지되지 않습니다. 제작된 TTL=0 패킷 27개 중 27개가 응답을 받았습니다 — 100% 응답률입니다.
CVE-2003-0001(EtherLeak) 및 CVE-2021-3031(Palo Alto PAN-OS)과 동일한 메커니즘으로, 두 건 모두 각 공급업체가 인정한 사례입니다.
트라이지 응답: "0으로 채워진 바이트뿐" — VirtualBox 가상 NIC의 깨끗한 패딩 특성을 취약점 부재로 간주했습니다.
발견 사항 5(여기서는 공개되지 않음)에 대한 연구의 일환으로, FTP 서비스를 통해 배포되는 AP 펌웨어 이미지가 리버스 엔지니어링되었습니다. 4개 펌웨어 이미지 전체에 대한 정적 분석의 주요 발견 사항:
펌웨어 형식: Aruba Image Container(.ari) — LZMA 압축, 암호화되지 않음. 본문(body)은 기밀성 암호화 대신 코드 서명(X.509)을 사용합니다.
포함된 AP 플랫폼:
| 파일 | 플랫폼 | SoC | 아키텍처 | 커널 | AP 모델 |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | IPQ806x series |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | ARM64 AP series |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
주목할 만한 펌웨어 발견 사항:
ARUBA-PROD-{SERIAL}::{MAC}에 실제 프로덕션 AP MAC 주소가 내장되어 있습니다arm64.ari에는 /dev/tpm-cert(TPM 칩), MACsec 하드웨어(EIP-62/EIP-217), gponPassword 함수가 포함되어 있습니다Glenmorangie (AP-304/305), Aberlour (AP-303H), Bunker (AP-365/367), Aultmore (AP-555), Hendricks (AP-58x)jenkins@c96556966d48, jenkins@317fcb08bd82, jenkins@aec499ab9b0f, jenkins@352b80449f0a| 날짜 | 이벤트 |
|---|---|
| 06 May 2026 | XXE → HTTP SSRF 제출됨 (9e946ca3) |
| 07 May 2026 | XXE → FTP SSRF 제출됨 (0c716fec) |
| 10 May 2026 | 9e946ca3 N/A로 종결 — "이론적" |
| 14 May 2026 | 하드코딩된 FTP 자격 증명 제출됨 (d13d0e83) |
| 15 May 2026 | 스머프/반사 제출됨 (09e49fa1) |
| 15 May 2026 | Ghost Leak 제출됨 (c5eda0ae) |
| 15 May 2026 | ICMP DPI 릴레이 제출됨 (b5727197) |
| 19 May 2026 | d13d0e83 HPE 보안 팀에 전달됨 |
| 11 May 2026 | 9e946ca3에 대한 RaR 제출됨 |
| 21 May 2026 | 9e946ca3에 대한 공식 RaR 응답 — 4개 증거 항목 모두 인용 |
| 27 May 2026 | 9e946ca3에 대한 RaR이 응답 없이 만료됨 |
| 28 May 2026 | 9e946ca3에 대한 두 번째이자 마지막 RaR 제출됨 |
| 01 Jun 2026 | 09e49fa1, c5eda0ae, b5727197 모두 같은 날 N/A로 종결됨 |
| 01 Jun 2026 | 09e49fa1 및 c5eda0ae에 대한 RaR 제출됨 |
| 01 Jun 2026 | d13d0e83로 인해 연구자에게 블로커(blocker)가 설정됨 |
| 31 May 2026 | 연구자가 9e946ca3에 대한 Bugcrowd 공개를 공식 종결함 |
6건의 제출 중 5건이 N/A 응답을 받았습니다. 공급업체 검토에 도달한 유일한 건(d13d0e83)은 영향 입증이 가장 간단명료한 건(자격 증명 → 파일 다운로드)입니다. 와이어 레벨 pcap 증거, 서버 측 데몬 로그, 직접적인 CVE 선례 인용을 포함하는 나머지 5건은 트라이지 단계에서 종결되었습니다.
발견 사항 1의 경우, 첫 번째 응답 요청(Request for Response)이 아무런 응답 없이 만료되었습니다. 발견 사항 2, 3, 6의 경우, 트라이지 응답은 제출된 특정 증거를 다루지 않습니다. 어떤 경우에도 트라이지 종결이 첨부된 증거와 기술적으로 조율되지 않았습니다.
보안 커뮤니티 여러분께서 개별 라이트업을 검토하고 각자의 평가를 내리시기를 권장합니다.
모든 발견 사항은 공개 전에 Bugcrowd의 HPE Networking 제품 공개 프로그램에 제출되었습니다. 프로그램은 발견 사항 1, 2, 3, 4, 5, 6건을 모두 비취약점으로 분류했습니다.
Vesqer / JM00NJ — netacoding.com — github.com/JM00NJ