
Исследование поверхности атак ArubaOS 8.13.2.0 до аутентификации. XXE+SSRF, ICMP-рефлексия, чтение за пределами буфера, жёстко прописанные учётные данные — всё отправлено в HPE Bugcrowd, помечено как N/A. Исправления не выпущены.
⚠️ Статус раскрытия: Все находки в этом репозитории были отправлены в программу Bug Bounty HPE Networking (Bugcrowd) в период с мая по июнь 2026 года. Пять из шести заявок были закрыты как «Not Applicable» на уровне триажа без технического сопоставления с представленными доказательствами. По состоянию на июнь 2026 года исправления не выпущены.
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
Исследование поверхности атаки ArubaOS 8.13.2.0 без аутентификации. XXE+SSRF, ICMP-отражение, чтение за границей буфера, жёстко заданные учётные данные — всё отправлено в HPE Bugcrowd, помечено как N/A. Исправления не выпущены.
Исследователь: Vesqer / JM00NJ
Блог: netacoding.com
Цель: HPE Aruba Networking Wireless — контроллер AOS-8
Версия: ArubaOS 8.13.2.0 LSR (сборка 95415, скомпилирована 2026-03-25)
Модель: ArubaMC-VA-US
Программа: HPE Networking Product Public Program (Bugcrowd)
Период исследования: май–июнь 2026
В этом репозитории задокументировано исследование безопасности ArubaOS 8.13.2.0 LSR, проведённое в рамках программы Bug Bounty HPE Networking на Bugcrowd. Все исследования выполнялись на авторизованном лабораторном экземпляре (виртуальная машина ArubaMC-VA-US) с использованием образов прошивок и OVA, предоставленных программой по официальной ссылке на прошивку.
Было выявлено и отправлено шесть уязвимостей. Находки охватывают стек ICMP/IP, XML-интерфейс управления (порт 32000) и службу FTP (порт 21). Все тесты проводились без аутентификации — для ни одной из задокументированных здесь находок не использовались учётные данные администратора или активные сессии.
| # | Название | Заявка | CWE | CVSS | Статус |
|---|---|---|---|---|---|
| 1 | XXE без аутентификации → HTTP SSRF | 9e946ca3 | CWE-611 | 9.3 Критический | N/A — RaR истёк без ответа |
| 2 | ICMP-отражение + Smurf | 09e49fa1 | CWE-290, CWE-406 | 7.4 Высокий | N/A |
| 3 | Ghost Leak | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 Средний | N/A — RaR отправлен |
| 4 | XXE без аутентификации → FTP SSRF с RETR | 0c716fec | CWE-611 | — | N/A |
| 5 | Жёстко заданные учётные данные FTP / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | Активна — ответа нет |
| 6 | Ретрансляция полезной нагрузки ICMP — нулевой DPI | b5727197 | CWE-20, CWE-693 | — | N/A |
Все задокументированные находки не требуют аутентификации. Поверхность атаки состоит из трёх компонентов:
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
XML-парсер на порту 32000 обрабатывает объявления внешних сущностей SYSTEM без аутентификации. Подтверждено посредством:
GET /test HTTP/1.0 к инфраструктуре атакующегоBad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — серверное доказательство выполнения SSRF, зафиксированное самим контроллером<dialog>success</dialog>Ответ триажа: «теоретически / нет валидного PoC» — не рассмотрен после четырёх пунктов доказательств, включая журнал sshd. Первый RaR истёк без ответа.
Обработчик ICMP Echo не проверяет исходные IP-адреса на соответствие записям ARP-таблицы и не применяет фильтрацию обратного пути (BCP38/uRPF). Поддельные ICMP Echo Request заставляют контроллер доставлять незапрошенные ответы подменённому источнику. Широковещательные исходные адреса заставляют контроллер отвечать на ff:ff:ff:ff:ff:ff, доставляя ответ всем хостам в L2-сегменте.
Доказательства: два независимых перехвата пакетов с двух физически раздельных машин. Перехват на стороне жертвы показывает незапрошенный Echo Reply на хосте, который не отправлял ни одного ICMP-запроса.
Ответ триажа: «ожидаемая сетевая функциональность» — pcap со стороны жертвы не был рассмотрен.
Обработчик ICMP Echo доверяет полю IP_Total_Length, не сверяя его с фактическим размером принятого кадра. Отправка IP_Total_Length=46 при фактических 28 байтах IP-данных заставляет обработчик читать 18 байт за границей пакета из сетевого приёмного буфера, отражая эти байты в ответе.
Атака использует пакеты с TTL=0 (RFC 791 предписывает их отбрасывать), что делает её невидимой для маршрутизаторов, IDS, межсетевых экранов и систем журналирования. 27 из 27 сформированных пакетов с TTL=0 получили ответы — 100% частота ответов.
Тот же механизм, что и в CVE-2003-0001 (EtherLeak) и CVE-2021-3031 (Palo Alto PAN-OS); обе уязвимости были приняты соответствующими вендорами.
Ответ триажа: «только нулевые байты» — чистый характер заполнения виртуального NIC VirtualBox был истолкован как отсутствие уязвимости.
В рамках исследования находки 5 (не опубликовано здесь) образы прошивок AP, распространяемые через службу FTP, были подвергнуты реверс-инжинирингу. Ключевые результаты статического анализа всех четырёх образов прошивок:
Формат прошивки: Aruba Image Container (.ari) — сжатие LZMA, без шифрования. Тело использует подпись кода (X.509), а не шифрование для обеспечения конфиденциальности.
Охваченные платформы AP:
| Файл | Платформа | SoC | Архитектура | Ядро | Модели AP |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | IPQ806x series |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | ARM64 AP series |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
Примечательные результаты анализа прошивки: