Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
HPE-Aruba-AOS8-Vulnerabilities — Pesquisa de superfície de ataque de pré-autenticação do ArubaOS 8.13.2.0. XXE+SSRF, reflexão ICMP, buffer over-read, credenciais hardcoded — todos submetidos ao HPE Bugcrowd, marcados como N/A. Nenhuma correção foi emitida. | Kitploit
Ferramentas/GitHubGitHub/jm00nj/hpe-aruba-aos8-vulnerabilities
Análise de VulnerabilidadesExploraçãoSegurança de RedeSegurança Sem FioAnálise de BináriosAnálise de Firmware
GitHubjm00nj/hpe-aruba-aos8-vulnerabilities

HPE-Aruba-AOS8-Vulnerabilities

Pesquisa de superfície de ataque de pré-autenticação do ArubaOS 8.13.2.0. XXE+SSRF, reflexão ICMP, buffer over-read, credenciais hardcoded — todos submetidos ao HPE Bugcrowd, marcados como N/A. Nenhuma correção foi emitida.

Ver RepositórioSite
3há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

⚠️ Status da Divulgação: Todas as descobertas neste repositório foram submetidas ao Programa de Bug Bounty da HPE Networking (Bugcrowd) entre maio e junho de 2026. Cinco das seis submissões foram encerradas como "Não Aplicável" no nível de triagem, sem reconciliação técnica das evidências enviadas. Nenhuma correção foi emitida até junho de 2026.

Fontes — write-up completo

https://netacoding.com/posts/ghost-leak/

https://netacoding.com/posts/smurf-reflection/

https://netacoding.com/posts/xxe-ssrf/

HPE-ArubaOS-A8-Vulnerabilities

Pesquisa da superfície de ataque pré-autenticação do ArubaOS 8.13.2.0. XXE+SSRF, reflexão ICMP, leitura além do limite do buffer, credenciais hardcoded — tudo submetido ao Bugcrowd da HPE, marcado como N/A. Nenhuma correção emitida.

Pesquisa de Segurança no ArubaOS 8.13.2.0

Pesquisador: Vesqer / JM00NJ
Blog: netacoding.com
Alvo: HPE Aruba Networking Wireless — Controlador AOS-8
Versão: ArubaOS 8.13.2.0 LSR (Build 95415, compilado em 2026-03-25)
Modelo: ArubaMC-VA-US
Programa: HPE Networking Product Public Program (Bugcrowd)
Período da pesquisa: maio–junho de 2026


Visão Geral

Este repositório documenta a pesquisa de segurança conduzida no ArubaOS 8.13.2.0 LSR como parte do Programa de Bug Bounty da HPE Networking no Bugcrowd. Toda a pesquisa foi realizada em uma instância de laboratório autorizada (máquina virtual ArubaMC-VA-US) usando as imagens de firmware e o OVA fornecidos pelo programa no link oficial de firmware.

Seis vulnerabilidades foram identificadas e submetidas. As descobertas abrangem a pilha IP/ICMP, a interface de gerenciamento XML (porta 32000) e o serviço FTP (porta 21). Todos os testes foram pré-autenticação — nenhuma credencial de administrador ou sessão ativa foi usada para qualquer descoberta documentada aqui.


Descobertas

#TítuloSubmissãoCWECVSSStatus
1XXE Pré-Auth → SSRF HTTP9e946ca3CWE-6119.3 CríticoN/A — RaR expirado sem resposta
2Reflexão ICMP + Smurf09e49fa1CWE-290, CWE-4067.4 AltoN/A
3Ghost Leakc5eda0aeCWE-126, CWE-1284, CWE-3546.5 MédioN/A — RaR enviado
4XXE Pré-Auth → SSRF FTP com RETR0c716fecCWE-611—N/A
5Credencial FTP Hardcoded / sap:x (CWE-798d13d0e83CWE-798, CWE-125—Ativa — Sem resposta
6Relay de Payload ICMP — Zero DPIb5727197CWE-20, CWE-693—N/A

Superfície de Ataque

Todas as descobertas documentadas são pré-autenticação. A superfície de ataque consiste em três componentes:

root@kitploit:~
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP  XML Management Interface
│   ├── [1] Pre-auth XXE → HTTP SSRF        (9e946ca3)
│   └── [4] Pre-auth XXE → FTP SSRF         (0c716fec) [pending]
│
├── IP/ICMP Stack
│   ├── [2] ICMP Reflection + Smurf          (09e49fa1)
│   ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│   └── [6] ICMP Payload Relay / Zero DPI    (b5727197)
│
└── Port 21/TCP  FTP Service (vsftpd)
    └── [5] Hardcoded credential sap:x       (d13d0e83) [pending]

Resumo Técnico

Descoberta 1 — XXE Pré-Auth → SSRF HTTP

O parser XML na porta 32000 resolve declarações de entidade externa SYSTEM sem autenticação. Confirmado via:

  • Captura de pacotes em nível de rede: GET /test HTTP/1.0 iniciado pelo controlador para a infraestrutura do atacante
  • Log do próprio sshd do sistema alvo: Bad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — evidência no lado do servidor da execução de SSRF registrada pelo próprio controlador
  • DTD externo buscado 3 vezes de forma independente a partir do servidor HTTP do atacante
  • 9 portas internas confirmadas como abertas via respostas SSRF <dialog>success</dialog>

Resposta da triagem: "teórico / sem PoC válido" — não abordado após quatro itens de evidência, incluindo o log do sshd. O primeiro RaR expirou sem resposta.


Descoberta 2 — Reflexão ICMP + Amplificação Smurf

O manipulador de Echo ICMP não valida endereços IP de origem contra as associações da tabela ARP nem aplica filtragem de caminho reverso (BCP38/uRPF). Requisições de Echo ICMP com origem forjada fazem o controlador entregar respostas não solicitadas à origem forjada. Endereços de origem de broadcast fazem o controlador responder para ff:ff:ff:ff:ff:ff, entregando a resposta a todos os hosts do segmento L2.

Evidência: Duas capturas de pacotes independentes, de duas máquinas fisicamente separadas. A captura do lado da vítima mostra um Echo Reply não solicitado em um host que enviou zero requisições ICMP.

Resposta da triagem: "funcionalidade de rede esperada" — o pcap do lado da vítima não foi abordado.


Descoberta 3 — Ghost Leak (TTL=0 + leitura além do limite de IP Total Length)

O manipulador de Echo ICMP confia em IP_Total_Length sem validar o tamanho real do quadro recebido. Enviar IP_Total_Length=46 com dados IP reais de 28 bytes faz o manipulador ler 18 bytes além do limite do pacote a partir do buffer de recepção da rede, ecoando esses bytes na resposta.

O ataque usa pacotes TTL=0 (o RFC 791 determina o descarte), tornando-o invisível para roteadores, IDS, firewalls e sistemas de log. 27/27 pacotes forjados com TTL=0 receberam respostas — taxa de resposta de 100%.

Mesmo mecanismo de CVE-2003-0001 (EtherLeak) e CVE-2021-3031 (Palo Alto PAN-OS), ambos aceitos por seus respectivos fornecedores.

Resposta da triagem: "apenas bytes zerados" — atribuindo a característica de preenchimento limpo da NIC virtual do VirtualBox à ausência de vulnerabilidade.


Análise do Firmware

Como parte da pesquisa sobre a descoberta 5 (não publicada aqui), as imagens de firmware dos APs distribuídas via serviço FTP foram submetidas a engenharia reversa. Principais descobertas da análise estática de todas as quatro imagens de firmware:

Formato do firmware: Aruba Image Container (.ari) — compactado com LZMA, não criptografado. O corpo usa assinatura de código (X.509) em vez de criptografia de confidencialidade.

Plataformas de AP cobertas:

ArquivoPlataformaSoCArquiteturaKernelModelos de AP
ipq40xx.ari30xQualcomm IPQ40xxARM32 Cortex-A7Linux 3.12.19-rt30AP-303/303H/303P/304/305/365/367
ipq806x.ari32xQualcomm IPQ806xARM32 Cortex-A7Linux 3.12.19-rt30Série IPQ806x
arm64.ari51xBroadcom BCM94908ARM64 Cortex-A53Linux 4.1.45Série de APs ARM64
ipq807x.ari53xQualcomm IPQ8074ARM64 Cortex-A53Linux 4.1.45AP-534/535/555/584/587

Descobertas notáveis no firmware:

  • Todas as quatro imagens de firmware contêm certificados X.509 DER em texto claro ao final do arquivo, assinados por Aruba Networks Code Signing CA1, com formato de CN do Subject ARUBA-PROD-{SERIAL}::{MAC} incorporando endereços MAC reais de APs de produção
  • Os mesmos dois certificados aparecem em todas as quatro plataformas de firmware (reutilização de identidade entre plataformas)
  • Linux 3.12.19 (APs ARM32) — EOL desde 2014. Linux 4.1.45 (APs ARM64) — EOL desde ~2022
  • arm64.ari contém /dev/tpm-cert (chip TPM), hardware MACsec (EIP-62/EIP-217), função gponPassword
  • Codinomes internos de APs expostos em strings do firmware: Glenmorangie (AP-304/305), Aberlour (AP-303H), Bunker (AP-365/367), Aultmore (AP-555), Hendricks (AP-58x)
  • Hostnames de servidores de build expostos: jenkins@c96556966d48, jenkins@317fcb08bd82, jenkins@aec499ab9b0f, jenkins@352b80449f0a

Linha do Tempo

DataEvento
06 mai 2026XXE → SSRF HTTP enviado (9e946ca3)
07 mai 2026XXE → SSRF FTP enviado (0c716fec)
10 mai 20269e946ca3 encerrado como N/A — "teórico"
14 mai 2026Credencial FTP hardcoded enviada (d13d0e83)
15 mai 2026Smurf/Reflexão enviados (09e49fa1)
15 mai 2026Ghost Leak enviado (c5eda0ae)
15 mai 2026Relay de DPI ICMP enviado (b5727197)
19 mai 2026d13d0e83 encaminhado à equipe de segurança da HPE
11 mai 2026RaR sobre 9e946ca3 enviado
21 mai 2026Resposta formal de RaR sobre 9e946ca3 — todos os 4 itens de evidência citados
27 mai 2026RaR sobre 9e946ca3 expirado sem resposta
28 mai 2026Segundo e último RaR sobre 9e946ca3 enviado
01 jun 202609e49fa1, c5eda0ae, b5727197 todos encerrados como N/A no mesmo dia
01 jun 2026RaRs enviados sobre 09e49fa1 e c5eda0ae
01 jun 2026d13d0e83 — bloqueio colocado sobre o pesquisador
31 mai 2026Pesquisador concluiu formalmente a divulgação no Bugcrowd para 9e946ca3

Nota sobre o Padrão de Triagem

Cinco das seis submissões receberam respostas N/A. A única submissão que chegou à revisão do fornecedor (d13d0e83) é a que apresenta a demonstração de impacto mais direta (credencial → download de arquivo). As outras cinco — que incluem evidências de pcap em nível de rede, logs de daemons do lado do servidor e citações diretas de precedentes de CVE — foram encerradas no nível de triagem.

No caso da descoberta 1, o primeiro Request for Response (Pedido de Resposta) expirou sem qualquer resposta. No caso das descobertas 2, 3 e 6, as respostas da triagem não abordam as evidências específicas enviadas. Em nenhum caso o encerramento da triagem foi tecnicamente reconciliado com as evidências anexadas.

A comunidade de segurança é convidada a revisar os write-ups individuais e formar sua própria avaliação.


Divulgação Responsável

Todas as descobertas foram submetidas ao HPE Networking Product Public Program no Bugcrowd antes da publicação. O programa classificou as descobertas 1, 2, 3, 4, 5 e 6 como não vulnerabilidades.


Vesqer / JM00NJ — netacoding.com — github.com/JM00NJ

Baixar ferramenta