Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
HPE-Aruba-AOS8-Vulnerabilities — Pesquisa de superfície de ataque de pré-autenticação do ArubaOS 8.13.2.0. XXE+SSRF, reflexão ICMP, buffer over-read, credenciais hardcoded — todos submetidos ao HPE Bugcrowd, marcados como N/A. Nenhuma correção foi emitida. | Kitploit
Ferramentas/GitHubGitHub/jm00nj/hpe-aruba-aos8-vulnerabilities
Análise de VulnerabilidadesExploraçãoSegurança de RedeSegurança Sem FioAnálise de BináriosAnálise de Firmware
GitHubjm00nj/hpe-aruba-aos8-vulnerabilities

HPE-Aruba-AOS8-Vulnerabilities

Pesquisa de superfície de ataque de pré-autenticação do ArubaOS 8.13.2.0. XXE+SSRF, reflexão ICMP, buffer over-read, credenciais hardcoded — todos submetidos ao HPE Bugcrowd, marcados como N/A. Nenhuma correção foi emitida.

Ver RepositórioSite
484há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

⚠️ Status da Divulgação: Todas as descobertas neste repositório foram submetidas ao Programa de Bug Bounty da HPE Networking (Bugcrowd) entre maio e junho de 2026. Cinco das seis submissões foram encerradas como "Não Aplicável" no nível de triagem, sem reconciliação técnica das evidências enviadas. Nenhuma correção foi emitida até junho de 2026.

Fontes — write-up completo

https://netacoding.com/posts/ghost-leak/

https://netacoding.com/posts/smurf-reflection/

https://netacoding.com/posts/xxe-ssrf/

HPE-ArubaOS-A8-Vulnerabilities

Pesquisa da superfície de ataque pré-autenticação do ArubaOS 8.13.2.0. XXE+SSRF, reflexão ICMP, leitura além do limite do buffer, credenciais hardcoded — tudo submetido ao Bugcrowd da HPE, marcado como N/A. Nenhuma correção emitida.

Pesquisa de Segurança no ArubaOS 8.13.2.0

Pesquisador: Vesqer / JM00NJ
Blog: netacoding.com
Alvo: HPE Aruba Networking Wireless — Controlador AOS-8
Versão: ArubaOS 8.13.2.0 LSR (Build 95415, compilado em 2026-03-25)
Modelo: ArubaMC-VA-US
Programa: HPE Networking Product Public Program (Bugcrowd)
Período da pesquisa: maio–junho de 2026


Visão Geral

Este repositório documenta a pesquisa de segurança conduzida no ArubaOS 8.13.2.0 LSR como parte do Programa de Bug Bounty da HPE Networking no Bugcrowd. Toda a pesquisa foi realizada em uma instância de laboratório autorizada (máquina virtual ArubaMC-VA-US) usando as imagens de firmware e o OVA fornecidos pelo programa no link oficial de firmware.

Seis vulnerabilidades foram identificadas e submetidas. As descobertas abrangem a pilha IP/ICMP, a interface de gerenciamento XML (porta 32000) e o serviço FTP (porta 21). Todos os testes foram pré-autenticação — nenhuma credencial de administrador ou sessão ativa foi usada para qualquer descoberta documentada aqui.


Descobertas

#TítuloSubmissãoCWECVSSStatus
1XXE Pré-Auth → SSRF HTTP9e946ca3CWE-6119.3 CríticoN/A — RaR expirado sem resposta
2Reflexão ICMP + Smurf09e49fa1CWE-290, CWE-4067.4 AltoN/A
3Ghost Leakc5eda0aeCWE-126, CWE-1284, CWE-3546.5 MédioN/A — RaR enviado
4XXE Pré-Auth → SSRF FTP com RETR0c716fecCWE-611—N/A
5Credencial FTP Hardcoded / sap:x (CWE-798d13d0e83CWE-798, CWE-125—Ativa — Sem resposta
6Relay de Payload ICMP — Zero DPIb5727197CWE-20, CWE-693—N/A

Superfície de Ataque

Todas as descobertas documentadas são pré-autenticação. A superfície de ataque consiste em três componentes:

ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP  XML Management Interface
│   ├── [1] Pre-auth XXE → HTTP SSRF        (9e946ca3)
│   └── [4] Pre-auth XXE → FTP SSRF         (0c716fec) [pending]
│
├── IP/ICMP Stack
│   ├── [2] ICMP Reflection + Smurf          (09e49fa1)
│   ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│   └── [6] ICMP Payload Relay / Zero DPI    (b5727197)
│
└── Port 21/TCP  FTP Service (vsftpd)
    └── [5] Hardcoded credential sap:x       (d13d0e83) [pending]

Resumo Técnico

Descoberta 1 — XXE Pré-Auth → SSRF HTTP

O parser XML na porta 32000 resolve declarações de entidade externa SYSTEM sem autenticação. Confirmado via:

  • Captura de pacotes em nível de rede: GET /test HTTP/1.0 iniciado pelo controlador para a infraestrutura do atacante
  • Log do próprio sshd do sistema alvo: Bad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — evidência no lado do servidor da execução de SSRF registrada pelo próprio controlador
  • DTD externo buscado 3 vezes de forma independente a partir do servidor HTTP do atacante
  • 9 portas internas confirmadas como abertas via respostas SSRF <dialog>success</dialog>

Resposta da triagem: "teórico / sem PoC válido" — não abordado após quatro itens de evidência, incluindo o log do sshd. O primeiro RaR expirou sem resposta.


Descoberta 2 — Reflexão ICMP + Amplificação Smurf

O manipulador de Echo ICMP não valida endereços IP de origem contra as associações da tabela ARP nem aplica filtragem de caminho reverso (BCP38/uRPF). Requisições de Echo ICMP com origem forjada fazem o controlador entregar respostas não solicitadas à origem forjada. Endereços de origem de broadcast fazem o controlador responder para ff:ff:ff:ff:ff:ff, entregando a resposta a todos os hosts do segmento L2.

Evidência: Duas capturas de pacotes independentes, de duas máquinas fisicamente separadas. A captura do lado da vítima mostra um Echo Reply não solicitado em um host que enviou zero requisições ICMP.

Resposta da triagem: "funcionalidade de rede esperada" — o pcap do lado da vítima não foi abordado.


Descoberta 3 — Ghost Leak (TTL=0 + leitura além do limite de IP Total Length)

O manipulador de Echo ICMP confia em IP_Total_Length sem validar o tamanho real do quadro recebido. Enviar IP_Total_Length=46 com dados IP reais de 28 bytes faz o manipulador ler 18 bytes além do limite do pacote a partir do buffer de recepção da rede, ecoando esses bytes na resposta.

O ataque usa pacotes TTL=0 (o RFC 791 determina o descarte), tornando-o invisível para roteadores, IDS, firewalls e sistemas de log. 27/27 pacotes forjados com TTL=0 receberam respostas — taxa de resposta de 100%.

Mesmo mecanismo de CVE-2003-0001 (EtherLeak) e CVE-2021-3031 (Palo Alto PAN-OS), ambos aceitos por seus respectivos fornecedores.

Resposta da triagem: "apenas bytes zerados" — atribuindo a característica de preenchimento limpo da NIC virtual do VirtualBox à ausência de vulnerabilidade.


Análise do Firmware

Como parte da pesquisa sobre a descoberta 5 (não publicada aqui), as imagens de firmware dos APs distribuídas via serviço FTP foram submetidas a engenharia reversa. Principais descobertas da análise estática de todas as quatro imagens de firmware:

Formato do firmware: Aruba Image Container (.ari) — compactado com LZMA, não criptografado. O corpo usa assinatura de código (X.509) em vez de criptografia de confidencialidade.

Plataformas de AP cobertas:

ArquivoPlataformaSoCArquiteturaKernelModelos de AP
ipq40xx.ari30xQualcomm IPQ40xxARM32 Cortex-A7Linux 3.12.19-rt30AP-303/303H/303P/304/305/365/367
ipq806x.ari32xQualcomm IPQ806xARM32 Cortex-A7Linux 3.12.19-rt30Série IPQ806x
arm64.ari51xBroadcom BCM94908ARM64 Cortex-A53Linux 4.1.45Série de APs ARM64
ipq807x.ari53xQualcomm IPQ8074ARM64 Cortex-A53Linux 4.1.45AP-534/535/555/584/587

Descobertas notáveis no firmware:

Baixar ferramenta