
Pesquisa de superfície de ataque de pré-autenticação do ArubaOS 8.13.2.0. XXE+SSRF, reflexão ICMP, buffer over-read, credenciais hardcoded — todos submetidos ao HPE Bugcrowd, marcados como N/A. Nenhuma correção foi emitida.
⚠️ Status da Divulgação: Todas as descobertas neste repositório foram submetidas ao Programa de Bug Bounty da HPE Networking (Bugcrowd) entre maio e junho de 2026. Cinco das seis submissões foram encerradas como "Não Aplicável" no nível de triagem, sem reconciliação técnica das evidências enviadas. Nenhuma correção foi emitida até junho de 2026.
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
Pesquisa da superfície de ataque pré-autenticação do ArubaOS 8.13.2.0. XXE+SSRF, reflexão ICMP, leitura além do limite do buffer, credenciais hardcoded — tudo submetido ao Bugcrowd da HPE, marcado como N/A. Nenhuma correção emitida.
Pesquisador: Vesqer / JM00NJ
Blog: netacoding.com
Alvo: HPE Aruba Networking Wireless — Controlador AOS-8
Versão: ArubaOS 8.13.2.0 LSR (Build 95415, compilado em 2026-03-25)
Modelo: ArubaMC-VA-US
Programa: HPE Networking Product Public Program (Bugcrowd)
Período da pesquisa: maio–junho de 2026
Este repositório documenta a pesquisa de segurança conduzida no ArubaOS 8.13.2.0 LSR como parte do Programa de Bug Bounty da HPE Networking no Bugcrowd. Toda a pesquisa foi realizada em uma instância de laboratório autorizada (máquina virtual ArubaMC-VA-US) usando as imagens de firmware e o OVA fornecidos pelo programa no link oficial de firmware.
Seis vulnerabilidades foram identificadas e submetidas. As descobertas abrangem a pilha IP/ICMP, a interface de gerenciamento XML (porta 32000) e o serviço FTP (porta 21). Todos os testes foram pré-autenticação — nenhuma credencial de administrador ou sessão ativa foi usada para qualquer descoberta documentada aqui.
| # | Título | Submissão | CWE | CVSS | Status |
|---|---|---|---|---|---|
| 1 | XXE Pré-Auth → SSRF HTTP | 9e946ca3 | CWE-611 | 9.3 Crítico | N/A — RaR expirado sem resposta |
| 2 | Reflexão ICMP + Smurf | 09e49fa1 | CWE-290, CWE-406 | 7.4 Alto | N/A |
| 3 | Ghost Leak | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 Médio | N/A — RaR enviado |
| 4 | XXE Pré-Auth → SSRF FTP com RETR | 0c716fec | CWE-611 | — | N/A |
| 5 | Credencial FTP Hardcoded / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | Ativa — Sem resposta |
| 6 | Relay de Payload ICMP — Zero DPI | b5727197 | CWE-20, CWE-693 | — | N/A |
Todas as descobertas documentadas são pré-autenticação. A superfície de ataque consiste em três componentes:
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
O parser XML na porta 32000 resolve declarações de entidade externa SYSTEM sem autenticação. Confirmado via:
GET /test HTTP/1.0 iniciado pelo controlador para a infraestrutura do atacanteBad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — evidência no lado do servidor da execução de SSRF registrada pelo próprio controlador<dialog>success</dialog>Resposta da triagem: "teórico / sem PoC válido" — não abordado após quatro itens de evidência, incluindo o log do sshd. O primeiro RaR expirou sem resposta.
O manipulador de Echo ICMP não valida endereços IP de origem contra as associações da tabela ARP nem aplica filtragem de caminho reverso (BCP38/uRPF). Requisições de Echo ICMP com origem forjada fazem o controlador entregar respostas não solicitadas à origem forjada. Endereços de origem de broadcast fazem o controlador responder para ff:ff:ff:ff:ff:ff, entregando a resposta a todos os hosts do segmento L2.
Evidência: Duas capturas de pacotes independentes, de duas máquinas fisicamente separadas. A captura do lado da vítima mostra um Echo Reply não solicitado em um host que enviou zero requisições ICMP.
Resposta da triagem: "funcionalidade de rede esperada" — o pcap do lado da vítima não foi abordado.
O manipulador de Echo ICMP confia em IP_Total_Length sem validar o tamanho real do quadro recebido. Enviar IP_Total_Length=46 com dados IP reais de 28 bytes faz o manipulador ler 18 bytes além do limite do pacote a partir do buffer de recepção da rede, ecoando esses bytes na resposta.
O ataque usa pacotes TTL=0 (o RFC 791 determina o descarte), tornando-o invisível para roteadores, IDS, firewalls e sistemas de log. 27/27 pacotes forjados com TTL=0 receberam respostas — taxa de resposta de 100%.
Mesmo mecanismo de CVE-2003-0001 (EtherLeak) e CVE-2021-3031 (Palo Alto PAN-OS), ambos aceitos por seus respectivos fornecedores.
Resposta da triagem: "apenas bytes zerados" — atribuindo a característica de preenchimento limpo da NIC virtual do VirtualBox à ausência de vulnerabilidade.
Como parte da pesquisa sobre a descoberta 5 (não publicada aqui), as imagens de firmware dos APs distribuídas via serviço FTP foram submetidas a engenharia reversa. Principais descobertas da análise estática de todas as quatro imagens de firmware:
Formato do firmware: Aruba Image Container (.ari) — compactado com LZMA, não criptografado. O corpo usa assinatura de código (X.509) em vez de criptografia de confidencialidade.
Plataformas de AP cobertas:
| Arquivo | Plataforma | SoC | Arquitetura | Kernel | Modelos de AP |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | Série IPQ806x |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | Série de APs ARM64 |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
Descobertas notáveis no firmware:
ARUBA-PROD-{SERIAL}::{MAC} incorporando endereços MAC reais de APs de produçãoarm64.ari contém /dev/tpm-cert (chip TPM), hardware MACsec (EIP-62/EIP-217), função gponPasswordGlenmorangie (AP-304/305), Aberlour (AP-303H), Bunker (AP-365/367), Aultmore (AP-555), Hendricks (AP-58x)jenkins@c96556966d48, jenkins@317fcb08bd82, jenkins@aec499ab9b0f, jenkins@352b80449f0a| Data | Evento |
|---|---|
| 06 mai 2026 | XXE → SSRF HTTP enviado (9e946ca3) |
| 07 mai 2026 | XXE → SSRF FTP enviado (0c716fec) |
| 10 mai 2026 | 9e946ca3 encerrado como N/A — "teórico" |
| 14 mai 2026 | Credencial FTP hardcoded enviada (d13d0e83) |
| 15 mai 2026 | Smurf/Reflexão enviados (09e49fa1) |
| 15 mai 2026 | Ghost Leak enviado (c5eda0ae) |
| 15 mai 2026 | Relay de DPI ICMP enviado (b5727197) |
| 19 mai 2026 | d13d0e83 encaminhado à equipe de segurança da HPE |
| 11 mai 2026 | RaR sobre 9e946ca3 enviado |
| 21 mai 2026 | Resposta formal de RaR sobre 9e946ca3 — todos os 4 itens de evidência citados |
| 27 mai 2026 | RaR sobre 9e946ca3 expirado sem resposta |
| 28 mai 2026 | Segundo e último RaR sobre 9e946ca3 enviado |
| 01 jun 2026 | 09e49fa1, c5eda0ae, b5727197 todos encerrados como N/A no mesmo dia |
| 01 jun 2026 | RaRs enviados sobre 09e49fa1 e c5eda0ae |
| 01 jun 2026 | d13d0e83 — bloqueio colocado sobre o pesquisador |
| 31 mai 2026 | Pesquisador concluiu formalmente a divulgação no Bugcrowd para 9e946ca3 |
Cinco das seis submissões receberam respostas N/A. A única submissão que chegou à revisão do fornecedor (d13d0e83) é a que apresenta a demonstração de impacto mais direta (credencial → download de arquivo). As outras cinco — que incluem evidências de pcap em nível de rede, logs de daemons do lado do servidor e citações diretas de precedentes de CVE — foram encerradas no nível de triagem.
No caso da descoberta 1, o primeiro Request for Response (Pedido de Resposta) expirou sem qualquer resposta. No caso das descobertas 2, 3 e 6, as respostas da triagem não abordam as evidências específicas enviadas. Em nenhum caso o encerramento da triagem foi tecnicamente reconciliado com as evidências anexadas.
A comunidade de segurança é convidada a revisar os write-ups individuais e formar sua própria avaliação.
Todas as descobertas foram submetidas ao HPE Networking Product Public Program no Bugcrowd antes da publicação. O programa classificou as descobertas 1, 2, 3, 4, 5 e 6 como não vulnerabilidades.
Vesqer / JM00NJ — netacoding.com — github.com/JM00NJ