
Pesquisa de superfície de ataque de pré-autenticação do ArubaOS 8.13.2.0. XXE+SSRF, reflexão ICMP, buffer over-read, credenciais hardcoded — todos submetidos ao HPE Bugcrowd, marcados como N/A. Nenhuma correção foi emitida.
⚠️ Status da Divulgação: Todas as descobertas neste repositório foram submetidas ao Programa de Bug Bounty da HPE Networking (Bugcrowd) entre maio e junho de 2026. Cinco das seis submissões foram encerradas como "Não Aplicável" no nível de triagem, sem reconciliação técnica das evidências enviadas. Nenhuma correção foi emitida até junho de 2026.
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
Pesquisa da superfície de ataque pré-autenticação do ArubaOS 8.13.2.0. XXE+SSRF, reflexão ICMP, leitura além do limite do buffer, credenciais hardcoded — tudo submetido ao Bugcrowd da HPE, marcado como N/A. Nenhuma correção emitida.
Pesquisador: Vesqer / JM00NJ
Blog: netacoding.com
Alvo: HPE Aruba Networking Wireless — Controlador AOS-8
Versão: ArubaOS 8.13.2.0 LSR (Build 95415, compilado em 2026-03-25)
Modelo: ArubaMC-VA-US
Programa: HPE Networking Product Public Program (Bugcrowd)
Período da pesquisa: maio–junho de 2026
Este repositório documenta a pesquisa de segurança conduzida no ArubaOS 8.13.2.0 LSR como parte do Programa de Bug Bounty da HPE Networking no Bugcrowd. Toda a pesquisa foi realizada em uma instância de laboratório autorizada (máquina virtual ArubaMC-VA-US) usando as imagens de firmware e o OVA fornecidos pelo programa no link oficial de firmware.
Seis vulnerabilidades foram identificadas e submetidas. As descobertas abrangem a pilha IP/ICMP, a interface de gerenciamento XML (porta 32000) e o serviço FTP (porta 21). Todos os testes foram pré-autenticação — nenhuma credencial de administrador ou sessão ativa foi usada para qualquer descoberta documentada aqui.
| # | Título | Submissão | CWE | CVSS | Status |
|---|---|---|---|---|---|
| 1 | XXE Pré-Auth → SSRF HTTP | 9e946ca3 | CWE-611 | 9.3 Crítico | N/A — RaR expirado sem resposta |
| 2 | Reflexão ICMP + Smurf | 09e49fa1 | CWE-290, CWE-406 | 7.4 Alto | N/A |
| 3 | Ghost Leak | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 Médio | N/A — RaR enviado |
| 4 | XXE Pré-Auth → SSRF FTP com RETR | 0c716fec | CWE-611 | — | N/A |
| 5 | Credencial FTP Hardcoded / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | Ativa — Sem resposta |
| 6 | Relay de Payload ICMP — Zero DPI | b5727197 | CWE-20, CWE-693 | — | N/A |
Todas as descobertas documentadas são pré-autenticação. A superfície de ataque consiste em três componentes:
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
O parser XML na porta 32000 resolve declarações de entidade externa SYSTEM sem autenticação. Confirmado via:
GET /test HTTP/1.0 iniciado pelo controlador para a infraestrutura do atacanteBad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — evidência no lado do servidor da execução de SSRF registrada pelo próprio controlador<dialog>success</dialog>Resposta da triagem: "teórico / sem PoC válido" — não abordado após quatro itens de evidência, incluindo o log do sshd. O primeiro RaR expirou sem resposta.
O manipulador de Echo ICMP não valida endereços IP de origem contra as associações da tabela ARP nem aplica filtragem de caminho reverso (BCP38/uRPF). Requisições de Echo ICMP com origem forjada fazem o controlador entregar respostas não solicitadas à origem forjada. Endereços de origem de broadcast fazem o controlador responder para ff:ff:ff:ff:ff:ff, entregando a resposta a todos os hosts do segmento L2.
Evidência: Duas capturas de pacotes independentes, de duas máquinas fisicamente separadas. A captura do lado da vítima mostra um Echo Reply não solicitado em um host que enviou zero requisições ICMP.
Resposta da triagem: "funcionalidade de rede esperada" — o pcap do lado da vítima não foi abordado.
O manipulador de Echo ICMP confia em IP_Total_Length sem validar o tamanho real do quadro recebido. Enviar IP_Total_Length=46 com dados IP reais de 28 bytes faz o manipulador ler 18 bytes além do limite do pacote a partir do buffer de recepção da rede, ecoando esses bytes na resposta.
O ataque usa pacotes TTL=0 (o RFC 791 determina o descarte), tornando-o invisível para roteadores, IDS, firewalls e sistemas de log. 27/27 pacotes forjados com TTL=0 receberam respostas — taxa de resposta de 100%.
Mesmo mecanismo de CVE-2003-0001 (EtherLeak) e CVE-2021-3031 (Palo Alto PAN-OS), ambos aceitos por seus respectivos fornecedores.
Resposta da triagem: "apenas bytes zerados" — atribuindo a característica de preenchimento limpo da NIC virtual do VirtualBox à ausência de vulnerabilidade.
Como parte da pesquisa sobre a descoberta 5 (não publicada aqui), as imagens de firmware dos APs distribuídas via serviço FTP foram submetidas a engenharia reversa. Principais descobertas da análise estática de todas as quatro imagens de firmware:
Formato do firmware: Aruba Image Container (.ari) — compactado com LZMA, não criptografado. O corpo usa assinatura de código (X.509) em vez de criptografia de confidencialidade.
Plataformas de AP cobertas:
| Arquivo | Plataforma | SoC | Arquitetura | Kernel | Modelos de AP |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | Série IPQ806x |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | Série de APs ARM64 |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
Descobertas notáveis no firmware: