Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
HPE-Aruba-AOS8-Vulnerabilities — Исследование поверхности атак ArubaOS 8.13.2.0 до аутентификации. XXE+SSRF, ICMP-рефлексия, чтение за пределами буфера, жёстко прописанные учётные данные — всё отправлено в HPE Bugcrowd, помечено как N/A. Исправления не выпущены. | Kitploit
Инструменты/GitHubGitHub/jm00nj/hpe-aruba-aos8-vulnerabilities
Анализ уязвимостейЭксплуатацияСетевая безопасностьБезопасность беспроводных сетейАнализ Бинарных ФайловАнализ Прошивок
GitHubjm00nj/hpe-aruba-aos8-vulnerabilities

HPE-Aruba-AOS8-Vulnerabilities

Исследование поверхности атак ArubaOS 8.13.2.0 до аутентификации. XXE+SSRF, ICMP-рефлексия, чтение за пределами буфера, жёстко прописанные учётные данные — всё отправлено в HPE Bugcrowd, помечено как N/A. Исправления не выпущены.

РепозиторийСайт
32 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

⚠️ Статус раскрытия: Все находки в этом репозитории были отправлены в программу Bug Bounty HPE Networking (Bugcrowd) в период с мая по июнь 2026 года. Пять из шести заявок были закрыты как «Not Applicable» на уровне триажа без технического сопоставления с представленными доказательствами. По состоянию на июнь 2026 года исправления не выпущены.

Источники — полные отчёты

https://netacoding.com/posts/ghost-leak/

https://netacoding.com/posts/smurf-reflection/

https://netacoding.com/posts/xxe-ssrf/

HPE-Aruba-AOS8-Vulnerabilities

Исследование поверхности атаки ArubaOS 8.13.2.0 без аутентификации. XXE+SSRF, ICMP-отражение, чтение за границей буфера, жёстко заданные учётные данные — всё отправлено в HPE Bugcrowd, помечено как N/A. Исправления не выпущены.

Исследование безопасности ArubaOS 8.13.2.0

Исследователь: Vesqer / JM00NJ
Блог: netacoding.com
Цель: HPE Aruba Networking Wireless — контроллер AOS-8
Версия: ArubaOS 8.13.2.0 LSR (сборка 95415, скомпилирована 2026-03-25)
Модель: ArubaMC-VA-US
Программа: HPE Networking Product Public Program (Bugcrowd)
Период исследования: май–июнь 2026


Обзор

В этом репозитории задокументировано исследование безопасности ArubaOS 8.13.2.0 LSR, проведённое в рамках программы Bug Bounty HPE Networking на Bugcrowd. Все исследования выполнялись на авторизованном лабораторном экземпляре (виртуальная машина ArubaMC-VA-US) с использованием образов прошивок и OVA, предоставленных программой по официальной ссылке на прошивку.

Было выявлено и отправлено шесть уязвимостей. Находки охватывают стек ICMP/IP, XML-интерфейс управления (порт 32000) и службу FTP (порт 21). Все тесты проводились без аутентификации — для ни одной из задокументированных здесь находок не использовались учётные данные администратора или активные сессии.


Найденные уязвимости

#НазваниеЗаявкаCWECVSSСтатус
1XXE без аутентификации → HTTP SSRF9e946ca3CWE-6119.3 КритическийN/A — RaR истёк без ответа
2ICMP-отражение + Smurf09e49fa1CWE-290, CWE-4067.4 ВысокийN/A
3Ghost Leakc5eda0aeCWE-126, CWE-1284, CWE-3546.5 СреднийN/A — RaR отправлен
4XXE без аутентификации → FTP SSRF с RETR0c716fecCWE-611—N/A
5Жёстко заданные учётные данные FTP / sap:x (CWE-798d13d0e83CWE-798, CWE-125—Активна — ответа нет
6Ретрансляция полезной нагрузки ICMP — нулевой DPIb5727197CWE-20, CWE-693—N/A

Поверхность атаки

Все задокументированные находки не требуют аутентификации. Поверхность атаки состоит из трёх компонентов:

root@kitploit:~
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP  XML Management Interface
│   ├── [1] Pre-auth XXE → HTTP SSRF        (9e946ca3)
│   └── [4] Pre-auth XXE → FTP SSRF         (0c716fec) [pending]
│
├── IP/ICMP Stack
│   ├── [2] ICMP Reflection + Smurf          (09e49fa1)
│   ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│   └── [6] ICMP Payload Relay / Zero DPI    (b5727197)
│
└── Port 21/TCP  FTP Service (vsftpd)
    └── [5] Hardcoded credential sap:x       (d13d0e83) [pending]

Техническое резюме

Находка 1 — XXE без аутентификации → HTTP SSRF

XML-парсер на порту 32000 обрабатывает объявления внешних сущностей SYSTEM без аутентификации. Подтверждено посредством:

  • Перехват пакетов на уровне провода: инициированный контроллером запрос GET /test HTTP/1.0 к инфраструктуре атакующего
  • Журнал sshd самой целевой системы: Bad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — серверное доказательство выполнения SSRF, зафиксированное самим контроллером
  • Внешняя DTD была независимо запрошена 3 раза с HTTP-сервера атакующего
  • Подтверждено 9 открытых внутренних портов через SSRF-ответы <dialog>success</dialog>

Ответ триажа: «теоретически / нет валидного PoC» — не рассмотрен после четырёх пунктов доказательств, включая журнал sshd. Первый RaR истёк без ответа.


Находка 2 — ICMP-отражение + усиление Smurf

Обработчик ICMP Echo не проверяет исходные IP-адреса на соответствие записям ARP-таблицы и не применяет фильтрацию обратного пути (BCP38/uRPF). Поддельные ICMP Echo Request заставляют контроллер доставлять незапрошенные ответы подменённому источнику. Широковещательные исходные адреса заставляют контроллер отвечать на ff:ff:ff:ff:ff:ff, доставляя ответ всем хостам в L2-сегменте.

Доказательства: два независимых перехвата пакетов с двух физически раздельных машин. Перехват на стороне жертвы показывает незапрошенный Echo Reply на хосте, который не отправлял ни одного ICMP-запроса.

Ответ триажа: «ожидаемая сетевая функциональность» — pcap со стороны жертвы не был рассмотрен.


Находка 3 — Ghost Leak (TTL=0 + чтение за границей IP Total Length)

Обработчик ICMP Echo доверяет полю IP_Total_Length, не сверяя его с фактическим размером принятого кадра. Отправка IP_Total_Length=46 при фактических 28 байтах IP-данных заставляет обработчик читать 18 байт за границей пакета из сетевого приёмного буфера, отражая эти байты в ответе.

Атака использует пакеты с TTL=0 (RFC 791 предписывает их отбрасывать), что делает её невидимой для маршрутизаторов, IDS, межсетевых экранов и систем журналирования. 27 из 27 сформированных пакетов с TTL=0 получили ответы — 100% частота ответов.

Тот же механизм, что и в CVE-2003-0001 (EtherLeak) и CVE-2021-3031 (Palo Alto PAN-OS); обе уязвимости были приняты соответствующими вендорами.

Ответ триажа: «только нулевые байты» — чистый характер заполнения виртуального NIC VirtualBox был истолкован как отсутствие уязвимости.


Анализ прошивки

В рамках исследования находки 5 (не опубликовано здесь) образы прошивок AP, распространяемые через службу FTP, были подвергнуты реверс-инжинирингу. Ключевые результаты статического анализа всех четырёх образов прошивок:

Формат прошивки: Aruba Image Container (.ari) — сжатие LZMA, без шифрования. Тело использует подпись кода (X.509), а не шифрование для обеспечения конфиденциальности.

Охваченные платформы AP:

ФайлПлатформаSoCАрхитектураЯдроМодели AP
ipq40xx.ari30xQualcomm IPQ40xxARM32 Cortex-A7Linux 3.12.19-rt30AP-303/303H/303P/304/305/365/367
ipq806x.ari32xQualcomm IPQ806xARM32 Cortex-A7Linux 3.12.19-rt30IPQ806x series
arm64.ari51xBroadcom BCM94908ARM64 Cortex-A53Linux 4.1.45ARM64 AP series
ipq807x.ari53xQualcomm IPQ8074ARM64 Cortex-A53Linux 4.1.45AP-534/535/555/584/587

Примечательные результаты анализа прошивки:

  • Все четыре образа прошивок содержат незашифрованные X.509 DER-сертификаты в конце файла, подписанные Aruba Networks Code Signing CA1, с форматом Subject CN ARUBA-PROD-{SERIAL}::{MAC}, встраивающим реальные MAC-адреса серийных AP
  • Одни и те же два сертификата присутствуют во всех четырёх платформах прошивок (повторное использование идентичности между платформами)
  • Linux 3.12.19 (ARM32 AP) — снят с поддержки с 2014 года. Linux 4.1.45 (ARM64 AP) — снят с поддержки примерно с 2022 года
  • arm64.ari содержит /dev/tpm-cert (чип TPM), аппаратный MACsec (EIP-62/EIP-217), функцию gponPassword
  • Внутренние кодовые имена AP, раскрытые в строках прошивки: Glenmorangie (AP-304/305), Aberlour (AP-303H), Bunker (AP-365/367), Aultmore (AP-555), Hendricks (AP-58x)
  • Раскрыты имена хостов сборочных серверов: jenkins@c96556966d48, jenkins@317fcb08bd82, jenkins@aec499ab9b0f, jenkins@352b80449f0a

Хронология

ДатаСобытие
06 May 2026Отправлено XXE → HTTP SSRF (9e946ca3)
07 May 2026Отправлено XXE → FTP SSRF (0c716fec)
10 May 20269e946ca3 закрыто как N/A — «теоретически»
14 May 2026Отправлены жёстко заданные учётные данные FTP (d13d0e83)
15 May 2026Отправлено Smurf/отражение (09e49fa1)
15 May 2026Отправлен Ghost Leak (c5eda0ae)
15 May 2026Отправлен ICMP DPI Relay (b5727197)
19 May 2026d13d0e83 передано команде безопасности HPE
11 May 2026Отправлен RaR по 9e946ca3
21 May 2026Официальный ответ на RaR по 9e946ca3 — приведены все 4 пункта доказательств
27 May 2026RaR по 9e946ca3 истёк без ответа
28 May 2026Отправлен второй и последний RaR по 9e946ca3
01 Jun 202609e49fa1, c5eda0ae, b5727197 — все закрыты как N/A в один день
01 Jun 2026Отправлены RaR по 09e49fa1 и c5eda0ae
01 Jun 2026По d13d0e83 на исследователя наложен блокер
31 May 2026Исследователь официально завершил раскрытие 9e946ca3 через Bugcrowd

Примечание о паттерне триажа

Пять из шести заявок получили ответы N/A. Единственная заявка, дошедшая до рассмотрения вендором (d13d0e83), — это та, в которой демонстрация воздействия наиболее прямолинейна (учётные данные → загрузка файла). Остальные пять — включающие pcap-доказательства на уровне провода, журналы серверных демонов и прямые ссылки на прецеденты CVE — были закрыты на уровне триажа.

В случае находки 1 первый запрос на ответ (RaR) истёк без какого-либо ответа. В случае находок 2, 3 и 6 ответы триажа не касаются конкретных представленных доказательств. Ни в одном случае решение триажа о закрытии не было технически согласовано с приложенными доказательствами.

Специалисты по безопасности приглашаются ознакомиться с отдельными отчётами и составить собственную оценку.


Ответственное раскрытие

Все находки были отправлены в HPE Networking Product Public Program на Bugcrowd до публикации. Программа классифицировала находки 1, 2, 3, 4, 5 и 6 как не являющиеся уязвимостями.


Vesqer / JM00NJ — netacoding.com — github.com/JM00NJ

Скачать инструмент