Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
HPE-Aruba-AOS8-Vulnerabilities — ArubaOS 8.13.2.0 사전 인증 공격 표면 연구. XXE+SSRF, ICMP 반사, 버퍼 오버리드, 하드코딩된 자격 증명 — 모두 HPE Bugcrowd에 제출되었으며 N/A로 표시됨. 수정 사항은 발행되지 않음. | Kitploit
도구/GitHubGitHub/jm00nj/hpe-aruba-aos8-vulnerabilities
Vulnerability AnalysisExploitationNetwork SecurityWireless SecurityBinary AnalysisFirmware Analysis
GitHubjm00nj/hpe-aruba-aos8-vulnerabilities

HPE-Aruba-AOS8-Vulnerabilities

ArubaOS 8.13.2.0 사전 인증 공격 표면 연구. XXE+SSRF, ICMP 반사, 버퍼 오버리드, 하드코딩된 자격 증명 — 모두 HPE Bugcrowd에 제출되었으며 N/A로 표시됨. 수정 사항은 발행되지 않음.

저장소 보기웹사이트
32개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

⚠️ 공개 상태: 이 저장소의 모든 발견 사항은 2026년 5월–6월 사이에 HPE Networking 버그 바운티 프로그램(Bugcrowd)에 제출되었습니다. 6건의 제출 중 5건이 제출된 증거에 대한 기술적 검토 없이 트라이지 단계에서 "해당 없음(Not Applicable)"으로 종결되었습니다. 2026년 6월 현재 수정 사항은 발행되지 않았습니다.

전체 라이트업 소스

https://netacoding.com/posts/ghost-leak/

https://netacoding.com/posts/smurf-reflection/

https://netacoding.com/posts/xxe-ssrf/

HPE-Aruba-AOS8-Vulnerabilities

ArubaOS 8.13.2.0 사전 인증(pre-auth) 공격 표면 연구. XXE+SSRF, ICMP 반사(reflection), 버퍼 초과 읽기, 하드코딩된 자격 증명 — 모두 HPE Bugcrowd에 제출, N/A로 표시됨. 수정 사항은 발행되지 않았습니다.

ArubaOS 8.13.2.0 보안 연구

연구자: Vesqer / JM00NJ
블로그: netacoding.com
대상: HPE Aruba Networking Wireless — AOS-8 컨트롤러
버전: ArubaOS 8.13.2.0 LSR (빌드 95415, 2026-03-25 컴파일)
모델: ArubaMC-VA-US
프로그램: HPE Networking 제품 공개 프로그램 (Bugcrowd)
연구 기간: 2026년 5월–6월


개요

이 저장소는 Bugcrowd의 HPE Networking 버그 바운티 프로그램의 일환으로 수행된 ArubaOS 8.13.2.0 LSR 보안 연구를 문서화합니다. 모든 연구는 프로그램이 공식 펌웨어 링크에서 제공한 펌웨어 이미지와 OVA를 사용하여 승인된 실험실 인스턴스(ArubaMC-VA-US 가상 머신)에서 수행되었습니다.

6개의 취약점이 식별되어 제출되었습니다. 발견 사항은 ICMP IP 스택, XML 관리 인터페이스(포트 32000), FTP 서비스(포트 21)에 걸쳐 있습니다. 모든 테스트는 사전 인증(pre-authentication) 상태에서 수행되었으며, 여기에 문서화된 어떤 발견 사항에도 관리자 자격 증명이나 활성 세션이 사용되지 않았습니다.


도구 다운로드

발견 사항

#제목제출 IDCWECVSS상태
1사전 인증 XXE → HTTP SSRF9e946ca3CWE-6119.3 CriticalN/A — RaR 응답 없이 만료됨
2ICMP 반사 + 스머프(Smurf)09e49fa1CWE-290, CWE-4067.4 HighN/A
3Ghost Leakc5eda0aeCWE-126, CWE-1284, CWE-3546.5 MediumN/A — RaR 제출됨
4사전 인증 XXE → RETR을 통한 FTP SSRF0c716fecCWE-611—N/A
5하드코딩된 FTP 자격 증명 / sap:x (CWE-798d13d0e83CWE-798, CWE-125—활성 — 응답 없음
6ICMP 페이로드 릴레이 — Zero DPIb5727197CWE-20, CWE-693—N/A

공격 표면

문서화된 모든 발견 사항은 사전 인증 상태입니다. 공격 표면은 세 가지 구성 요소로 이루어져 있습니다:

root@kitploit:~
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP  XML Management Interface
│   ├── [1] Pre-auth XXE → HTTP SSRF        (9e946ca3)
│   └── [4] Pre-auth XXE → FTP SSRF         (0c716fec) [pending]
│
├── IP/ICMP Stack
│   ├── [2] ICMP Reflection + Smurf          (09e49fa1)
│   ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│   └── [6] ICMP Payload Relay / Zero DPI    (b5727197)
│
└── Port 21/TCP  FTP Service (vsftpd)
    └── [5] Hardcoded credential sap:x       (d13d0e83) [pending]

기술 요약

발견 사항 1 — 사전 인증 XXE → HTTP SSRF

포트 32000의 XML 파서는 인증 없이 SYSTEM 외부 엔티티 선언을 해석합니다. 다음을 통해 확인되었습니다:

  • 와이어 레벨 패킷 캡처: 컨트롤러가 공격자 인프라로 시작한 GET /test HTTP/1.0
  • 대상 시스템 자체 sshd 로그: Bad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — 컨트롤러 자체가 기록한 SSRF 실행의 서버 측 증거
  • 외부 DTD가 공격자 HTTP 서버에서 3회 독립적으로 인출됨
  • <dialog>success</dialog> SSRF 응답을 통해 내부 포트 9개가 열려 있음이 확인됨

트라이지 응답: "이론적 / 유효한 PoC 없음" — sshd 로그를 포함한 4가지 증거 항목 제출 후에도 다루어지지 않음. 첫 번째 RaR은 응답 없이 만료되었습니다.


발견 사항 2 — ICMP 반사 + 스머프 증폭

ICMP Echo 핸들러는 소스 IP 주소를 ARP 테이블 바인딩과 대조 검증하지 않으며 역방향 경로 필터링(BCP38/uRPF)도 적용하지 않습니다. 스푸핑된 ICMP Echo Request로 인해 컨트롤러는 스푸핑된 소스에 요청하지 않은 응답을 전달합니다. 브로드캐스트 소스 주소로 인해 컨트롤러는 ff:ff:ff:ff:ff:ff로 응답하며, 이 응답은 L2 세그먼트의 모든 호스트에 전달됩니다.

증거: 물리적으로 분리된 두 대의 머신에서 수행된 두 건의 독립적인 패킷 캡처. 피해자 측 캡처는 ICMP 요청을 하나도 보내지 않은 호스트에 도착한 요청하지 않은 Echo Reply를 보여줍니다.

트라이지 응답: "예상된 네트워크 기능" — 피해자 측 pcap은 다루어지지 않았습니다.


발견 사항 3 — Ghost Leak (TTL=0 + IP 전체 길이 초과 읽기)

ICMP Echo 핸들러는 실제 수신된 프레임 크기에 대한 검증 없이 IP_Total_Length를 신뢰합니다. 실제 IP 데이터가 28바이트인 상태에서 IP_Total_Length=46을 보내면 핸들러가 네트워크 수신 버퍼에서 패킷 경계를 넘어 18바이트를 읽고, 해당 바이트를 응답에 포함시켜 반사합니다.

이 공격은 TTL=0 패킷(RFC 791은 폐기를 규정)을 사용하므로 라우터, IDS, 방화벽 및 로깅 시스템에 탐지되지 않습니다. 제작된 TTL=0 패킷 27개 중 27개가 응답을 받았습니다 — 100% 응답률입니다.

CVE-2003-0001(EtherLeak) 및 CVE-2021-3031(Palo Alto PAN-OS)과 동일한 메커니즘으로, 두 건 모두 각 공급업체가 인정한 사례입니다.

트라이지 응답: "0으로 채워진 바이트뿐" — VirtualBox 가상 NIC의 깨끗한 패딩 특성을 취약점 부재로 간주했습니다.


펌웨어 분석

발견 사항 5(여기서는 공개되지 않음)에 대한 연구의 일환으로, FTP 서비스를 통해 배포되는 AP 펌웨어 이미지가 리버스 엔지니어링되었습니다. 4개 펌웨어 이미지 전체에 대한 정적 분석의 주요 발견 사항:

펌웨어 형식: Aruba Image Container(.ari) — LZMA 압축, 암호화되지 않음. 본문(body)은 기밀성 암호화 대신 코드 서명(X.509)을 사용합니다.

포함된 AP 플랫폼:

파일플랫폼SoC아키텍처커널AP 모델
ipq40xx.ari30xQualcomm IPQ40xxARM32 Cortex-A7Linux 3.12.19-rt30AP-303/303H/303P/304/305/365/367
ipq806x.ari32xQualcomm IPQ806xARM32 Cortex-A7Linux 3.12.19-rt30IPQ806x series
arm64.ari51xBroadcom BCM94908ARM64 Cortex-A53Linux 4.1.45ARM64 AP series
ipq807x.ari53xQualcomm IPQ8074ARM64 Cortex-A53Linux 4.1.45AP-534/535/555/584/587

주목할 만한 펌웨어 발견 사항:

  • 4개 펌웨어 이미지 모두 파일 끝에 Aruba Networks Code Signing CA1이 서명한 평문 X.509 DER 인증서를 포함하며, Subject CN 형식 ARUBA-PROD-{SERIAL}::{MAC}에 실제 프로덕션 AP MAC 주소가 내장되어 있습니다
  • 동일한 두 인증서가 4개 펌웨어 플랫폼 모두에 나타납니다(교차 플랫폼 ID 재사용)
  • Linux 3.12.19 (ARM32 AP) — 2014년부터 EOL. Linux 4.1.45 (ARM64 AP) — 약 2022년부터 EOL
  • arm64.ari에는 /dev/tpm-cert(TPM 칩), MACsec 하드웨어(EIP-62/EIP-217), gponPassword 함수가 포함되어 있습니다
  • 펌웨어 문자열에서 노출된 내부 AP 코드네임: Glenmorangie (AP-304/305), Aberlour (AP-303H), Bunker (AP-365/367), Aultmore (AP-555), Hendricks (AP-58x)
  • 노출된 빌드 서버 호스트명: jenkins@c96556966d48, jenkins@317fcb08bd82, jenkins@aec499ab9b0f, jenkins@352b80449f0a

타임라인

날짜이벤트
06 May 2026XXE → HTTP SSRF 제출됨 (9e946ca3)
07 May 2026XXE → FTP SSRF 제출됨 (0c716fec)
10 May 20269e946ca3 N/A로 종결 — "이론적"
14 May 2026하드코딩된 FTP 자격 증명 제출됨 (d13d0e83)
15 May 2026스머프/반사 제출됨 (09e49fa1)
15 May 2026Ghost Leak 제출됨 (c5eda0ae)
15 May 2026ICMP DPI 릴레이 제출됨 (b5727197)
19 May 2026d13d0e83 HPE 보안 팀에 전달됨
11 May 20269e946ca3에 대한 RaR 제출됨
21 May 20269e946ca3에 대한 공식 RaR 응답 — 4개 증거 항목 모두 인용
27 May 20269e946ca3에 대한 RaR이 응답 없이 만료됨
28 May 20269e946ca3에 대한 두 번째이자 마지막 RaR 제출됨
01 Jun 202609e49fa1, c5eda0ae, b5727197 모두 같은 날 N/A로 종결됨
01 Jun 202609e49fa1 및 c5eda0ae에 대한 RaR 제출됨
01 Jun 2026d13d0e83로 인해 연구자에게 블로커(blocker)가 설정됨
31 May 2026연구자가 9e946ca3에 대한 Bugcrowd 공개를 공식 종결함

트라이지 패턴 참고 사항

6건의 제출 중 5건이 N/A 응답을 받았습니다. 공급업체 검토에 도달한 유일한 건(d13d0e83)은 영향 입증이 가장 간단명료한 건(자격 증명 → 파일 다운로드)입니다. 와이어 레벨 pcap 증거, 서버 측 데몬 로그, 직접적인 CVE 선례 인용을 포함하는 나머지 5건은 트라이지 단계에서 종결되었습니다.

발견 사항 1의 경우, 첫 번째 응답 요청(Request for Response)이 아무런 응답 없이 만료되었습니다. 발견 사항 2, 3, 6의 경우, 트라이지 응답은 제출된 특정 증거를 다루지 않습니다. 어떤 경우에도 트라이지 종결이 첨부된 증거와 기술적으로 조율되지 않았습니다.

보안 커뮤니티 여러분께서 개별 라이트업을 검토하고 각자의 평가를 내리시기를 권장합니다.


책임 있는 공개

모든 발견 사항은 공개 전에 Bugcrowd의 HPE Networking 제품 공개 프로그램에 제출되었습니다. 프로그램은 발견 사항 1, 2, 3, 4, 5, 6건을 모두 비취약점으로 분류했습니다.


Vesqer / JM00NJ — netacoding.com — github.com/JM00NJ