Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
HPE-Aruba-AOS8-Vulnerabilities — Исследование поверхности атак ArubaOS 8.13.2.0 до аутентификации. XXE+SSRF, ICMP-рефлексия, чтение за пределами буфера, жёстко прописанные учётные данные — всё отправлено в HPE Bugcrowd, помечено как N/A. Исправления не выпущены. | Kitploit
Инструменты/GitHubGitHub/jm00nj
/
hpe-aruba-aos8-vulnerabilities
Анализ уязвимостейЭксплуатацияСетевая безопасностьБезопасность беспроводных сетейАнализ Бинарных ФайловАнализ Прошивок
GitHubjm00nj/hpe-aruba-aos8-vulnerabilities

HPE-Aruba-AOS8-Vulnerabilities

Исследование поверхности атак ArubaOS 8.13.2.0 до аутентификации. XXE+SSRF, ICMP-рефлексия, чтение за пределами буфера, жёстко прописанные учётные данные — всё отправлено в HPE Bugcrowd, помечено как N/A. Исправления не выпущены.

РепозиторийСайт
4843 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

⚠️ Статус раскрытия: Все находки в этом репозитории были отправлены в программу Bug Bounty HPE Networking (Bugcrowd) в период с мая по июнь 2026 года. Пять из шести заявок были закрыты как «Not Applicable» на уровне триажа без технического сопоставления с представленными доказательствами. По состоянию на июнь 2026 года исправления не выпущены.

Источники — полные отчёты

https://netacoding.com/posts/ghost-leak/

https://netacoding.com/posts/smurf-reflection/

https://netacoding.com/posts/xxe-ssrf/

HPE-Aruba-AOS8-Vulnerabilities

Исследование поверхности атаки ArubaOS 8.13.2.0 без аутентификации. XXE+SSRF, ICMP-отражение, чтение за границей буфера, жёстко заданные учётные данные — всё отправлено в HPE Bugcrowd, помечено как N/A. Исправления не выпущены.

Исследование безопасности ArubaOS 8.13.2.0

Исследователь: Vesqer / JM00NJ
Блог: netacoding.com
Цель: HPE Aruba Networking Wireless — контроллер AOS-8
Версия: ArubaOS 8.13.2.0 LSR (сборка 95415, скомпилирована 2026-03-25)
Модель: ArubaMC-VA-US
Программа: HPE Networking Product Public Program (Bugcrowd)
Период исследования: май–июнь 2026


Обзор

В этом репозитории задокументировано исследование безопасности ArubaOS 8.13.2.0 LSR, проведённое в рамках программы Bug Bounty HPE Networking на Bugcrowd. Все исследования выполнялись на авторизованном лабораторном экземпляре (виртуальная машина ArubaMC-VA-US) с использованием образов прошивок и OVA, предоставленных программой по официальной ссылке на прошивку.

Было выявлено и отправлено шесть уязвимостей. Находки охватывают стек ICMP/IP, XML-интерфейс управления (порт 32000) и службу FTP (порт 21). Все тесты проводились без аутентификации — для ни одной из задокументированных здесь находок не использовались учётные данные администратора или активные сессии.


Найденные уязвимости

#НазваниеЗаявкаCWECVSSСтатус
1XXE без аутентификации → HTTP SSRF9e946ca3CWE-6119.3 КритическийN/A — RaR истёк без ответа
2ICMP-отражение + Smurf09e49fa1CWE-290, CWE-4067.4 ВысокийN/A
3Ghost Leakc5eda0aeCWE-126, CWE-1284, CWE-3546.5 СреднийN/A — RaR отправлен
4XXE без аутентификации → FTP SSRF с RETR0c716fecCWE-611—N/A
5Жёстко заданные учётные данные FTP / sap:x (CWE-798d13d0e83CWE-798, CWE-125—Активна — ответа нет
6Ретрансляция полезной нагрузки ICMP — нулевой DPIb5727197CWE-20, CWE-693—N/A

Поверхность атаки

Все задокументированные находки не требуют аутентификации. Поверхность атаки состоит из трёх компонентов:

ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP  XML Management Interface
│   ├── [1] Pre-auth XXE → HTTP SSRF        (9e946ca3)
│   └── [4] Pre-auth XXE → FTP SSRF         (0c716fec) [pending]
│
├── IP/ICMP Stack
│   ├── [2] ICMP Reflection + Smurf          (09e49fa1)
│   ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│   └── [6] ICMP Payload Relay / Zero DPI    (b5727197)
│
└── Port 21/TCP  FTP Service (vsftpd)
    └── [5] Hardcoded credential sap:x       (d13d0e83) [pending]

Техническое резюме

Находка 1 — XXE без аутентификации → HTTP SSRF

XML-парсер на порту 32000 обрабатывает объявления внешних сущностей SYSTEM без аутентификации. Подтверждено посредством:

  • Перехват пакетов на уровне провода: инициированный контроллером запрос GET /test HTTP/1.0 к инфраструктуре атакующего
  • Журнал sshd самой целевой системы: Bad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — серверное доказательство выполнения SSRF, зафиксированное самим контроллером
  • Внешняя DTD была независимо запрошена 3 раза с HTTP-сервера атакующего
  • Подтверждено 9 открытых внутренних портов через SSRF-ответы <dialog>success</dialog>

Ответ триажа: «теоретически / нет валидного PoC» — не рассмотрен после четырёх пунктов доказательств, включая журнал sshd. Первый RaR истёк без ответа.


Находка 2 — ICMP-отражение + усиление Smurf

Обработчик ICMP Echo не проверяет исходные IP-адреса на соответствие записям ARP-таблицы и не применяет фильтрацию обратного пути (BCP38/uRPF). Поддельные ICMP Echo Request заставляют контроллер доставлять незапрошенные ответы подменённому источнику. Широковещательные исходные адреса заставляют контроллер отвечать на ff:ff:ff:ff:ff:ff, доставляя ответ всем хостам в L2-сегменте.

Доказательства: два независимых перехвата пакетов с двух физически раздельных машин. Перехват на стороне жертвы показывает незапрошенный Echo Reply на хосте, который не отправлял ни одного ICMP-запроса.

Ответ триажа: «ожидаемая сетевая функциональность» — pcap со стороны жертвы не был рассмотрен.


Находка 3 — Ghost Leak (TTL=0 + чтение за границей IP Total Length)

Обработчик ICMP Echo доверяет полю IP_Total_Length, не сверяя его с фактическим размером принятого кадра. Отправка IP_Total_Length=46 при фактических 28 байтах IP-данных заставляет обработчик читать 18 байт за границей пакета из сетевого приёмного буфера, отражая эти байты в ответе.

Атака использует пакеты с TTL=0 (RFC 791 предписывает их отбрасывать), что делает её невидимой для маршрутизаторов, IDS, межсетевых экранов и систем журналирования. 27 из 27 сформированных пакетов с TTL=0 получили ответы — 100% частота ответов.

Тот же механизм, что и в CVE-2003-0001 (EtherLeak) и CVE-2021-3031 (Palo Alto PAN-OS); обе уязвимости были приняты соответствующими вендорами.

Ответ триажа: «только нулевые байты» — чистый характер заполнения виртуального NIC VirtualBox был истолкован как отсутствие уязвимости.


Анализ прошивки

В рамках исследования находки 5 (не опубликовано здесь) образы прошивок AP, распространяемые через службу FTP, были подвергнуты реверс-инжинирингу. Ключевые результаты статического анализа всех четырёх образов прошивок:

Формат прошивки: Aruba Image Container (.ari) — сжатие LZMA, без шифрования. Тело использует подпись кода (X.509), а не шифрование для обеспечения конфиденциальности.

Охваченные платформы AP:

ФайлПлатформаSoCАрхитектураЯдроМодели AP
ipq40xx.ari30xQualcomm IPQ40xxARM32 Cortex-A7Linux 3.12.19-rt30AP-303/303H/303P/304/305/365/367
ipq806x.ari32xQualcomm IPQ806xARM32 Cortex-A7Linux 3.12.19-rt30IPQ806x series
arm64.ari51xBroadcom BCM94908ARM64 Cortex-A53Linux 4.1.45ARM64 AP series
ipq807x.ari53xQualcomm IPQ8074ARM64 Cortex-A53Linux 4.1.45AP-534/535/555/584/587

Примечательные результаты анализа прошивки:

Скачать инструмент