
Исследование поверхности атак ArubaOS 8.13.2.0 до аутентификации. XXE+SSRF, ICMP-рефлексия, чтение за пределами буфера, жёстко прописанные учётные данные — всё отправлено в HPE Bugcrowd, помечено как N/A. Исправления не выпущены.
⚠️ Статус раскрытия: Все находки в этом репозитории были отправлены в программу Bug Bounty HPE Networking (Bugcrowd) в период с мая по июнь 2026 года. Пять из шести заявок были закрыты как «Not Applicable» на уровне триажа без технического сопоставления с представленными доказательствами. По состоянию на июнь 2026 года исправления не выпущены.
https://netacoding.com/posts/ghost-leak/
https://netacoding.com/posts/smurf-reflection/
https://netacoding.com/posts/xxe-ssrf/
Исследование поверхности атаки ArubaOS 8.13.2.0 без аутентификации. XXE+SSRF, ICMP-отражение, чтение за границей буфера, жёстко заданные учётные данные — всё отправлено в HPE Bugcrowd, помечено как N/A. Исправления не выпущены.
Исследователь: Vesqer / JM00NJ
Блог: netacoding.com
Цель: HPE Aruba Networking Wireless — контроллер AOS-8
Версия: ArubaOS 8.13.2.0 LSR (сборка 95415, скомпилирована 2026-03-25)
Модель: ArubaMC-VA-US
Программа: HPE Networking Product Public Program (Bugcrowd)
Период исследования: май–июнь 2026
В этом репозитории задокументировано исследование безопасности ArubaOS 8.13.2.0 LSR, проведённое в рамках программы Bug Bounty HPE Networking на Bugcrowd. Все исследования выполнялись на авторизованном лабораторном экземпляре (виртуальная машина ArubaMC-VA-US) с использованием образов прошивок и OVA, предоставленных программой по официальной ссылке на прошивку.
Было выявлено и отправлено шесть уязвимостей. Находки охватывают стек ICMP/IP, XML-интерфейс управления (порт 32000) и службу FTP (порт 21). Все тесты проводились без аутентификации — для ни одной из задокументированных здесь находок не использовались учётные данные администратора или активные сессии.
| # | Название | Заявка | CWE | CVSS | Статус |
|---|---|---|---|---|---|
| 1 | XXE без аутентификации → HTTP SSRF | 9e946ca3 | CWE-611 | 9.3 Критический | N/A — RaR истёк без ответа |
| 2 | ICMP-отражение + Smurf | 09e49fa1 | CWE-290, CWE-406 | 7.4 Высокий | N/A |
| 3 | Ghost Leak | c5eda0ae | CWE-126, CWE-1284, CWE-354 | 6.5 Средний | N/A — RaR отправлен |
| 4 | XXE без аутентификации → FTP SSRF с RETR | 0c716fec | CWE-611 | — | N/A |
| 5 | Жёстко заданные учётные данные FTP / sap:x (CWE-798 | d13d0e83 | CWE-798, CWE-125 | — | Активна — ответа нет |
| 6 | Ретрансляция полезной нагрузки ICMP — нулевой DPI | b5727197 | CWE-20, CWE-693 | — | N/A |
Все задокументированные находки не требуют аутентификации. Поверхность атаки состоит из трёх компонентов:
ArubaOS 8.13.2.0 LSR
│
├── Port 32000/TCP XML Management Interface
│ ├── [1] Pre-auth XXE → HTTP SSRF (9e946ca3)
│ └── [4] Pre-auth XXE → FTP SSRF (0c716fec) [pending]
│
├── IP/ICMP Stack
│ ├── [2] ICMP Reflection + Smurf (09e49fa1)
│ ├── [3] Ghost Leak — IP Length over-read (c5eda0ae)
│ └── [6] ICMP Payload Relay / Zero DPI (b5727197)
│
└── Port 21/TCP FTP Service (vsftpd)
└── [5] Hardcoded credential sap:x (d13d0e83) [pending]
XML-парсер на порту 32000 обрабатывает объявления внешних сущностей SYSTEM без аутентификации. Подтверждено посредством:
GET /test HTTP/1.0 к инфраструктуре атакующегоBad protocol version identification 'GET / HTTP/1.0' from 127.0.0.1 — серверное доказательство выполнения SSRF, зафиксированное самим контроллером<dialog>success</dialog>Ответ триажа: «теоретически / нет валидного PoC» — не рассмотрен после четырёх пунктов доказательств, включая журнал sshd. Первый RaR истёк без ответа.
Обработчик ICMP Echo не проверяет исходные IP-адреса на соответствие записям ARP-таблицы и не применяет фильтрацию обратного пути (BCP38/uRPF). Поддельные ICMP Echo Request заставляют контроллер доставлять незапрошенные ответы подменённому источнику. Широковещательные исходные адреса заставляют контроллер отвечать на ff:ff:ff:ff:ff:ff, доставляя ответ всем хостам в L2-сегменте.
Доказательства: два независимых перехвата пакетов с двух физически раздельных машин. Перехват на стороне жертвы показывает незапрошенный Echo Reply на хосте, который не отправлял ни одного ICMP-запроса.
Ответ триажа: «ожидаемая сетевая функциональность» — pcap со стороны жертвы не был рассмотрен.
Обработчик ICMP Echo доверяет полю IP_Total_Length, не сверяя его с фактическим размером принятого кадра. Отправка IP_Total_Length=46 при фактических 28 байтах IP-данных заставляет обработчик читать 18 байт за границей пакета из сетевого приёмного буфера, отражая эти байты в ответе.
Атака использует пакеты с TTL=0 (RFC 791 предписывает их отбрасывать), что делает её невидимой для маршрутизаторов, IDS, межсетевых экранов и систем журналирования. 27 из 27 сформированных пакетов с TTL=0 получили ответы — 100% частота ответов.
Тот же механизм, что и в CVE-2003-0001 (EtherLeak) и CVE-2021-3031 (Palo Alto PAN-OS); обе уязвимости были приняты соответствующими вендорами.
Ответ триажа: «только нулевые байты» — чистый характер заполнения виртуального NIC VirtualBox был истолкован как отсутствие уязвимости.
В рамках исследования находки 5 (не опубликовано здесь) образы прошивок AP, распространяемые через службу FTP, были подвергнуты реверс-инжинирингу. Ключевые результаты статического анализа всех четырёх образов прошивок:
Формат прошивки: Aruba Image Container (.ari) — сжатие LZMA, без шифрования. Тело использует подпись кода (X.509), а не шифрование для обеспечения конфиденциальности.
Охваченные платформы AP:
| Файл | Платформа | SoC | Архитектура | Ядро | Модели AP |
|---|---|---|---|---|---|
| ipq40xx.ari | 30x | Qualcomm IPQ40xx | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | AP-303/303H/303P/304/305/365/367 |
| ipq806x.ari | 32x | Qualcomm IPQ806x | ARM32 Cortex-A7 | Linux 3.12.19-rt30 | IPQ806x series |
| arm64.ari | 51x | Broadcom BCM94908 | ARM64 Cortex-A53 | Linux 4.1.45 | ARM64 AP series |
| ipq807x.ari | 53x | Qualcomm IPQ8074 | ARM64 Cortex-A53 | Linux 4.1.45 | AP-534/535/555/584/587 |
Примечательные результаты анализа прошивки:
ARUBA-PROD-{SERIAL}::{MAC}, встраивающим реальные MAC-адреса серийных AParm64.ari содержит /dev/tpm-cert (чип TPM), аппаратный MACsec (EIP-62/EIP-217), функцию gponPasswordGlenmorangie (AP-304/305), Aberlour (AP-303H), Bunker (AP-365/367), Aultmore (AP-555), Hendricks (AP-58x)jenkins@c96556966d48, jenkins@317fcb08bd82, jenkins@aec499ab9b0f, jenkins@352b80449f0a| Дата | Событие |
|---|---|
| 06 May 2026 | Отправлено XXE → HTTP SSRF (9e946ca3) |
| 07 May 2026 | Отправлено XXE → FTP SSRF (0c716fec) |
| 10 May 2026 | 9e946ca3 закрыто как N/A — «теоретически» |
| 14 May 2026 | Отправлены жёстко заданные учётные данные FTP (d13d0e83) |
| 15 May 2026 | Отправлено Smurf/отражение (09e49fa1) |
| 15 May 2026 | Отправлен Ghost Leak (c5eda0ae) |
| 15 May 2026 | Отправлен ICMP DPI Relay (b5727197) |
| 19 May 2026 | d13d0e83 передано команде безопасности HPE |
| 11 May 2026 | Отправлен RaR по 9e946ca3 |
| 21 May 2026 | Официальный ответ на RaR по 9e946ca3 — приведены все 4 пункта доказательств |
| 27 May 2026 | RaR по 9e946ca3 истёк без ответа |
| 28 May 2026 | Отправлен второй и последний RaR по 9e946ca3 |
| 01 Jun 2026 | 09e49fa1, c5eda0ae, b5727197 — все закрыты как N/A в один день |
| 01 Jun 2026 | Отправлены RaR по 09e49fa1 и c5eda0ae |
| 01 Jun 2026 | По d13d0e83 на исследователя наложен блокер |
| 31 May 2026 | Исследователь официально завершил раскрытие 9e946ca3 через Bugcrowd |
Пять из шести заявок получили ответы N/A. Единственная заявка, дошедшая до рассмотрения вендором (d13d0e83), — это та, в которой демонстрация воздействия наиболее прямолинейна (учётные данные → загрузка файла). Остальные пять — включающие pcap-доказательства на уровне провода, журналы серверных демонов и прямые ссылки на прецеденты CVE — были закрыты на уровне триажа.
В случае находки 1 первый запрос на ответ (RaR) истёк без какого-либо ответа. В случае находок 2, 3 и 6 ответы триажа не касаются конкретных представленных доказательств. Ни в одном случае решение триажа о закрытии не было технически согласовано с приложенными доказательствами.
Специалисты по безопасности приглашаются ознакомиться с отдельными отчётами и составить собственную оценку.
Все находки были отправлены в HPE Networking Product Public Program на Bugcrowd до публикации. Программа классифицировала находки 1, 2, 3, 4, 5 и 6 как не являющиеся уязвимостями.
Vesqer / JM00NJ — netacoding.com — github.com/JM00NJ