Pase 3 agresivo: Groke (29 hallazgos), Espamex (28 hallazgos, domain takeover CRITICO), Cilsatires (30 hallazgos)

This commit is contained in:
Lucy
2026-03-25 20:52:27 +00:00
parent d684c4985c
commit 51288480fb
4 changed files with 671 additions and 0 deletions

View File

@@ -0,0 +1,165 @@
# Explotación Agresiva (Pase 2) - Cilsatires
**Objetivo:** cilsatires.ddns.net (189.153.77.38)
**Fecha:** 2026-03-25
**Auditor:** Consultoría AS
**Autorizado por:** Propietario
**Pase:** Segundo pase agresivo
---
## Resumen Ejecutivo (Pase 2)
El segundo pase confirmó hallazgos adicionales en el servidor IIS: ASP.NET 4.0.30319 expone información detallada de versión en headers de error, el servidor está configurado en español (indicando Windows Server en español), Trace.axd está HABILITADO (aunque restringido a localhost), y el verbo HTTP DEBUG retorna 403 (existe pero está bloqueado). No se encontraron servicios HTTP adicionales en los puertos RDP. Shodan no tiene datos indexados para esta IP (conexión residencial dinámica). La situación sigue siendo crítica con 27 máquinas RDP expuestas.
---
## Nuevos Hallazgos del Segundo Pase
### C7 - ASP.NET 4.0.30319 Expuesto en Headers (ALTA — CVSS 6.0)
- **Header:** `X-AspNet-Version: 4.0.30319`
- **Confirmación:** Directorio `/aspnet_client/system_web/4_0_30319/` accesible (200)
- **También presente:** `/aspnet_client/system_web/2_0_50727/` — .NET Framework 2.0 legacy
- **Errores 404:** Retornan página detallada con:
- Server: Microsoft-IIS/10.0
- X-Powered-By: ASP.NET
- Content-Type: text/html; charset=utf-8
- Páginas de error en **español** (indicando Windows Server en español)
- **Impacto:** ASP.NET 4.0 tiene CVEs conocidos. La exposición de versión exacta facilita ataques dirigidos.
### C8 - Trace.axd HABILITADO pero Restringido a Localhost (ALTA — CVSS 6.5)
- **URL:** `http://cilsatires.ddns.net:5623/Trace.axd`
- **Respuesta:** HTTP 200 con página de error "Rastrear error"
- **Mensaje:** "La configuración de seguimiento actual impide que se vea de forma remota trace.axd (por razones de seguridad)"
- **Instrucción expuesta:** Muestra cómo habilitar acceso remoto:
```xml
<configuration>
<system.web>
<trace localOnly="false"/>
</system.web>
</configuration>
```
- **Impacto:**
- Trace.axd está ACTIVO en el servidor (no deshabilitado, solo restringido)
- Si un atacante obtiene acceso al servidor (via RDP), puede ver los traces localmente
- Los traces contienen: headers HTTP, cookies, sesiones, variables del servidor, stack traces
- Si alguien modifica web.config para `localOnly="false"`, toda la información de debug sería pública
- **Trace.axd debería estar COMPLETAMENTE DESHABILITADO en producción, no solo restringido**
### C9 - HTTP DEBUG Verb Existe pero Bloqueado (MEDIA — CVSS 4.0)
- **DEBUG → 403 Forbidden** (IIS lo reconoce pero lo bloquea)
- **PROPFIND → 405 Method Not Allowed** (WebDAV reconocido pero deshabilitado)
- **Allowed methods:** GET, HEAD, OPTIONS, TRACE
- **TRACE:** Retorna 501 (no implementado — no vulnerable a XST)
- **Impacto:** El verbo DEBUG está registrado en IIS, lo que indica que debugging remoto fue configurado en algún momento. Si la configuración cambia, podría permitir attach de debugger remoto.
### C10 - Microsoft-HTTPAPI/2.0 Expuesto en Puerto 5623 (MEDIA — CVSS 3.5)
- **Respuesta a requests malformados:** `Server: Microsoft-HTTPAPI/2.0`
- **Null byte (%00):** Retorna HTTP 400 Bad Request
- **Tamaño de error:** 324 bytes (página mínima)
- **Impacto:** Confirma que HTTP.sys (kernel-mode HTTP driver) está activo. Versiones antiguas de HTTP.sys son vulnerables a MS15-034 (RCE). En este caso, la respuesta fue 400 en lugar del 416 que indicaría la vulnerabilidad, pero la exposición de HTTPAPI confirma el stack.
### C11 - Certificados RDP con Dominios AD Completos (INFO — Confirmación)
Confirmación detallada de los 5 certificados analizados:
| Puerto | CN del Certificado | Dominio AD | Válido hasta |
|--------|-------------------|------------|-------------|
| 5610 | WIN-AL11FSH8G8D | Workgroup | 2026-08-01 |
| 5900 | WIN-K6ELEDKINSP.OPTIMA.local | OPTIMA.local (DC) | 2026-08-07 |
| 5602 | WIN-OAJVTA6IQUT.didactica.local | didactica.local | 2026-04-29 |
| 5604 | WIN-NSUDMKO1V53.sigla.local | sigla.local | 2026-05-11 |
| 5608 | WIN-60SC8P3702A.mos.local | mos.local | 2026-04-28 |
- **Nota:** El certificado de `didactica.local` expira en 34 días (29 abril 2026). Si no se renueva, las conexiones RDP podrían fallar o los usuarios podrían aceptar certificados inválidos (facilitando MitM).
### C12 - RDP Responde a Probes de Protocolo (INFO)
- **Puerto 5610:** Responde correctamente al handshake RDP (X.224 Connection Confirm)
- **NLA:** Habilitado (el servidor requiere autenticación antes de establecer sesión gráfica)
- **CredSSP:** Negociado (protocolo de autenticación)
- **Impacto:** Confirma que los puertos RDP están completamente funcionales y aceptan conexiones de cualquier IP del mundo. Solo NLA impide el acceso directo.
### C13 - IP No Indexada por Shodan (INFO — Doble Filo)
- **Shodan InternetDB:** "No information available"
- **Interpretación:** La IP residencial dinámica de Telmex cambia periódicamente, evitando indexación por Shodan
- **Ventaja:** Menor exposición en motores de búsqueda de servicios
- **Desventaja:** Falsa sensación de seguridad — los servicios ESTÁN expuestos, simplemente no están indexados. Un escaneo directo los encuentra inmediatamente.
### C14 - Solo Puerto 5623 (IIS) Responde HTTP/HTTPS (INFO)
- Los 27 puertos RDP NO responden a HTTP/HTTPS (solo protocolo RDP)
- No se encontraron servicios web adicionales en ningún puerto
- **Puertos verificados:** 80, 443, 5610, 5500, 5580, 5605, 5607, 5612, 5613, 5618, 5621, 5900, 3410, 8080, 8443, 8888, 9090, 3389, 1433, 5432, 445
- **Puertos altos adicionales:** 5632-5634, 5640, 5650, 5700, 5800, 5901-5903, 6000-6001, 8000-8083, 9000-9001, 9200 — ninguno responde
---
## Resumen de Severidades Acumulado (2 Pases)
| Severidad | Cantidad | IDs |
|-----------|----------|-----|
| **CRÍTICA** | 6 | C1, C2, C3, C4, C5, C6 |
| **ALTA** | 7 | A1, A2, A3, A4, A5, **C7, C8** |
| **MEDIA** | 8 | M1, M2, M3, M4, M5, M6, **C9, C10** |
| **INFO/OK** | 9 | I1, I2, I3, I4, I5, **C11, C12, C13, C14** |
| **TOTAL (acumulado)** | **30** | |
---
## Cadenas de Ataque Actualizadas (Pase 2)
### Escenario 5: Trace.axd → Information Disclosure → Pivoting
```
1. Comprometer una máquina vía RDP (brute force o CVE)
2. Acceder a Trace.axd desde localhost
3. Obtener: cookies de sesión, headers, variables del servidor
4. Usar información para pivotar a la aplicación web y otras máquinas
```
### Escenario 6: ASP.NET Deserialization (si hay endpoints)
```
1. Si se despliega una app ASP.NET en IIS (actualmente solo página default)
2. ASP.NET 4.0 + ViewState → posible deserialization attack
3. RCE como IIS AppPool identity
4. Escalación a SYSTEM → acceso a la red interna de 7 organizaciones
```
---
## Recomendaciones Actualizadas
### URGENTES — Hacer INMEDIATAMENTE
1. **Cerrar TODOS los puertos RDP públicos** — Implementar VPN como único acceso
2. **ACTUALIZAR Windows Server** — Parchar Zerologon, PrintNightmare, PetitPotam y todos los CVEs posteriores
3. **DESHABILITAR Trace.axd** completamente (no solo localOnly) en web.config:
```xml
<system.web>
<trace enabled="false"/>
</system.web>
```
4. **SEPARAR las 7 organizaciones** — VLANs con firewall entre ellas
### ALTA — Esta Semana
5. **Remover X-Powered-By y X-AspNet-Version** de los headers
6. **Deshabilitar** .NET Framework 2.0 (aspnet_client/system_web/2_0_50727)
7. **Deshabilitar** verbos DEBUG y TRACE en IIS
8. **Instalar firewall empresarial** con IDS/IPS
9. **Certificados SSL válidos** para RDP (reemplazar self-signed)
10. **Renovar certificados** de didactica.local y mos.local antes de su expiración
### MEDIA — Este Mes
11. Migrar a IP empresarial con SLA
12. MFA en todos los RDP
13. SIEM centralizado
14. Hardening de los 7 dominios AD (LAPS, Protected Users)
15. Plan de respuesta a incidentes coordinado entre las 7 organizaciones
---
### Fechas de ejecución
- Reconocimiento inicial: 2026-03-25 07:51 UTC
- Explotación Pase 1: 2026-03-25 11:12-11:33 UTC
- Explotación Pase 2 (agresivo): 2026-03-25 20:45-20:55 UTC

196
espamex/explotacion-v2.md Normal file
View File

@@ -0,0 +1,196 @@
# Explotación Agresiva (Pase 2) - Espamex Distribuciones y Representaciones S.A. de C.V.
**Objetivo:** https://espamex.com / IP real: 148.72.59.107
**Fecha:** 2026-03-25
**Analista:** Lucy (Consultoría AS)
**Autorizado por:** Propietario
**Pase:** Segundo pase agresivo
---
## Resumen Ejecutivo (Pase 2)
El segundo pase reveló un hallazgo **EXTREMADAMENTE CRÍTICO**: el dominio `nasa4u.com` (usado por el script malicioso que intercepta datos de clientes) **NO ESTÁ REGISTRADO** — está disponible para que CUALQUIER persona lo compre y reciba inmediatamente todos los datos de formularios de cotización de espamex.com. Además, se confirmó que el servidor bloqueó nuestro acceso directo por IP (SSH y FTP ya no responden desde nuestra IP), Shodan revela 15 puertos abiertos y 14 CVEs, y los paneles de administración (cPanel, Webmail) son accesibles a través de Cloudflare.
---
## Nuevos Hallazgos del Segundo Pase
### E22 - DOMINIO nasa4u.com DISPONIBLE PARA REGISTRO — Domain Takeover (CRÍTICA — CVSS 10.0)
- **Dominio malicioso:** `nasa4u.com` (referenciado en el código HTML de espamex.com)
- **Script:** `https://cmhai.nasa4u.com/notform/form2.js`
- **Estado DNS:** El dominio NO tiene registros DNS (sin A, NS, MX, SOA)
- **NSEC3:** Confirmado por DNS trace — el dominio NO EXISTE en la zona .com
- **Whois:** Sin resultados — dominio disponible para registro
- **Impacto CRÍTICO:**
1. Cualquier persona puede registrar `nasa4u.com` por ~$10 USD
2. Configurar `cmhai.nasa4u.com` apuntando a su servidor
3. Servir un `form2.js` malicioso que capture los datos
4. **INMEDIATAMENTE** comenzaría a recibir TODOS los datos de cotización de clientes de Espamex:
- Nombre completo
- Correo electrónico
- Teléfono
- Empresa
- Ciudad
- Producto de interés
- Mensaje
5. Los clientes de Espamex ni siquiera sabrían que sus datos están siendo robados
- **ESTO ES UNA BOMBA DE TIEMPO** — cada día que pasa sin eliminar este script, los datos de clientes están en riesgo de captura masiva si alguien registra el dominio
- **NOTA:** El formulario de espamex.com NO envía datos a NINGÚN servidor propio. Todo el envío depende de `form2.js`. Actualmente los datos se pierden en el vacío (el dominio no existe), pero si alguien lo registra, comenzaría la captura.
### E23 - Servidor Bloqueó Acceso Directo por IP (INFO — Respuesta Defensiva)
- **SSH (22):** Ya no responde desde nuestra IP (antes respondía con banner OpenSSH 8.0)
- **FTP (21):** Ya no responde (timeout)
- **HTTP/HTTPS directo a IP:** No responde (timeout en ambos protocolos)
- **Interpretación:** El administrador o un sistema automatizado detectó nuestros escaneos previos y bloqueó nuestra IP en el firewall del servidor
- **Pero:** Los servicios siguen abiertos para el resto de internet (Shodan los confirma)
- **Nota:** Cloudflare sigue pasando tráfico normalmente, solo el acceso directo fue bloqueado
### E24 - 15 Puertos Confirmados por Shodan (ALTA — CVSS 7.0)
- **Shodan InternetDB (148.72.59.107):**
| Puerto | Servicio |
|--------|----------|
| 22 | SSH (OpenSSH 8.0) |
| 25 | SMTP |
| 80 | HTTP (Apache) |
| 110 | POP3 (Dovecot) |
| 143 | IMAP (Dovecot) |
| 443 | HTTPS (Apache) |
| 465 | SMTPS (Exim 4.99.1) |
| 587 | SMTP submission (Exim 4.99.1) |
| 993 | IMAPS (Dovecot) |
| 995 | POP3S (Dovecot) |
| 2077 | cPanel alt HTTP |
| 2082 | cPanel HTTP |
| 2083 | cPanel HTTPS |
| 2096 | Webmail |
| 3306 | MariaDB 10.6.24 |
- **Tags Shodan:** `database`, `starttls`
- **CPEs:** Apache, Exim 4.99.1, MariaDB 10.6.24, OpenSSH 8.0
- **Hostnames:** `prod.phx3.secureserver.net`, `107.59.72.148.host.secureserver.net`
### E25 - 14 CVEs Confirmados por Shodan (ALTA — Actualizado)
Shodan confirma los siguientes CVEs activos:
| CVE | CVSS | Servicio | Descripción |
|-----|------|----------|-------------|
| CVE-2023-38408 | 9.8 | OpenSSH 8.0 | **RCE** via ssh-agent forwarding |
| CVE-2008-3844 | 9.3 | OpenSSH 8.0 | Backdoored versions |
| CVE-2019-16905 | 7.8 | OpenSSH 8.0 | Integer overflow |
| CVE-2020-15778 | 7.8 | OpenSSH 8.0 | Command injection via scp |
| CVE-2021-41617 | 7.0 | OpenSSH 8.0 | Privilege escalation |
| CVE-2023-51767 | 7.0 | OpenSSH 8.0 | Auth bypass via row hammer |
| CVE-2025-26465 | 6.8 | OpenSSH 8.0 | MitM attack (2025) |
| CVE-2023-51385 | 6.5 | OpenSSH 8.0 | OS command injection |
| CVE-2023-48795 | 5.9 | OpenSSH 8.0 | Terrapin prefix truncation |
| CVE-2020-14145 | 5.9 | OpenSSH 8.0 | MitM during key exchange |
| CVE-2016-20012 | 5.3 | OpenSSH 8.0 | User enumeration |
| CVE-2025-32728 | — | OpenSSH 8.0 | CVE reciente 2025 |
| CVE-2021-36368 | 3.7 | OpenSSH 8.0 | Authentication bypass |
| CVE-2007-2768 | 4.3 | OpenSSH 8.0 | Information disclosure |
### E26 - cPanel Accesible via Cloudflare con Versiones Mixtas (ALTA — CVSS 6.5)
- **cPanel (2083):** Login accesible, 37KB
- **Webmail (2096):** Login accesible, 37KB
- **WHM (2087):** BLOQUEADO (no accesible via Cloudflare — timeout)
- **Versiones detectadas en cPanel:**
- `magic_revision_1648610195` ≈ Marzo 2022
- `magic_revision_1740434845` ≈ Febrero 2025
- `magic_revision_1739247148` ≈ Febrero 2025
- **Impacto:** cPanel accesible sin protección adicional (sin MFA visible, sin restricción por IP). Brute force posible a través de Cloudflare.
### E27 - WordPress Completamente Eliminado pero Residuos Persisten (MEDIA)
- **Todos los endpoints WP redirigen a /404.html:** wp-login.php, xmlrpc.php, wp-json/, readme.html, wp-cron.php, wp-content/, wp-includes/
- **Redirección:** HTTP 302 → /404.html (regla Apache)
- **Pero:** Los archivos de configuración permanecen en disco (ver E7 del pase 1): .env, wp-config.php y 12+ variantes
- **Impacto:** WordPress fue desinstalado correctamente a nivel web, pero los archivos sensibles no fueron limpiados del filesystem
### E28 - Path Traversal Bloqueado por Apache (INFO)
- **Prueba:** `..%2f..%2f..%2f..%2fetc/passwd`
- **Resultado:** HTTP 400 Bad Request (Apache rechaza encoded path traversal)
- **Impacto:** Apache está configurado correctamente para rechazar path traversal encoded
---
## Cadena de Ataque Actualizada (Pase 2)
```
RUTA CRÍTICA NUEVA - Domain Takeover:
1. Registrar nasa4u.com (~$10 USD)
2. Configurar DNS: cmhai.nasa4u.com → servidor del atacante
3. Servir form2.js malicioso en /notform/form2.js
4. CAPTURA AUTOMÁTICA de todos los datos de cotización de clientes
→ Nombre, email, teléfono, empresa, ciudad, producto, mensaje
5. Zero-click, zero-interaction: los clientes envían datos sin saberlo
6. Persistente: funciona mientras el script esté en el HTML de espamex.com
RUTA 2 - Server Compromise:
1. Desde IP no bloqueada: explotar CVE-2023-38408 (OpenSSH RCE)
2. Shell en el servidor → leer .env y wp-config.php
3. Credenciales de BD → acceso a MariaDB
4. Datos de todos los clientes, formularios, emails
RUTA 3 - cPanel via Cloudflare:
1. Brute force cPanel (2083) a través de Cloudflare
2. Sin rate limiting visible de Cloudflare en puerto 2083
3. Acceso a cPanel → control total del hosting
```
---
## Resumen de Severidades Acumulado (2 Pases)
| Severidad | Cantidad | IDs |
|-----------|----------|-----|
| **CRÍTICA** | 5 | E1, E2, E3, E4, **E22** |
| **ALTA** | 8 | E5, E6, E7, E8, E9, E20, E24, E25, E26 |
| **MEDIA** | 6 | E10, E11, E12, E13, E18, E27 |
| **BAJA/INFO** | 9 | E14, E15, E16, E17, E19, E21, E23, E28 |
| **TOTAL (acumulado)** | **28** | |
---
## Recomendaciones Actualizadas
### INMEDIATAS (Hacer AHORA — En las próximas horas)
1. **ELIMINAR** la referencia a `cmhai.nasa4u.com/notform/form2.js` del HTML — **CADA HORA QUE PASA, LOS DATOS DE CLIENTES ESTÁN EN RIESGO DE CAPTURA SI ALGUIEN REGISTRA nasa4u.com**
2. **IMPLEMENTAR** un handler de formulario propio en el servidor de Espamex
3. **CONSIDERAR** registrar `nasa4u.com` defensivamente para evitar domain takeover
### URGENTES (Hacer HOY)
4. **ELIMINAR** los 5 web shells (c99.php, wso.php, r57.php y variantes)
5. **ELIMINAR** todos los archivos wp-config y .env del webroot (12+ variantes)
6. **CONFIGURAR** firewall del servidor: aceptar solo tráfico de IPs de Cloudflare en puertos 80/443
7. **CERRAR** puerto 3306 (MariaDB) al público
### ESTA SEMANA
8. **ACTUALIZAR** OpenSSH de 8.0 a versión actual (9.x)
9. **CERRAR** puertos FTP (21), POP3 sin TLS (110), IMAP sin TLS (143)
10. **CONFIGURAR** DMARC (`p=reject`) y DKIM
11. **RESTRINGIR** cPanel/Webmail por IP o agregar MFA
### ESTE MES
12. **INVESTIGAR** el alcance del compromiso previo
13. **AUDITAR** todas las cuentas de email
14. **NOTIFICAR** a clientes que enviaron cotizaciones (LFPDPPP)
15. Agregar todos los headers de seguridad HTTP
16. Considerar **reconstrucción del servidor**
---
### Fechas de ejecución
- Reconocimiento inicial: 2026-03-25 07:51 UTC
- Análisis profundo: 2026-03-25 09:55 UTC
- Explotación completa (Pase 1): 2026-03-25 10:12-10:35 UTC
- Explotación agresiva (Pase 2): 2026-03-25 20:40-20:52 UTC

164
groke/explotacion-v2.md Normal file
View File

@@ -0,0 +1,164 @@
# Explotación Agresiva (Pase 2) - Groke S.A. de C.V.
**Objetivo:** https://groke.mx / 64.91.245.110
**Fecha:** 2026-03-25
**Analista:** Lucy (Consultoría AS)
**Autorizado por:** Propietario
**Pase:** Segundo pase agresivo
---
## Resumen Ejecutivo (Actualizado)
El segundo pase reveló que el servidor legacy (64.91.245.110) pertenece a **MCTech** (`host2.sitiosmctech.com.mx`), un proveedor de hosting mexicano. Se descubrieron **26 CVEs confirmados por Shodan**, incluyendo **CVE-2025-30232 (Exim RCE, CVSS 9.8)**. El DNS port 53 está abierto y el servidor es autoritativo para groke.mx. Otro dominio (`aeii.com.mx`) comparte el mismo servidor. La aplicación Laravel legacy parece haber sido desactivada.
---
## Nuevos Hallazgos del Segundo Pase
### E15 - CVE-2025-30232: Exim 4.96.2 RCE (CRÍTICA — CVSS 9.8)
- **Servicio:** Exim 4.96.2 en `host2.sitiosmctech.com.mx`
- **CVE:** CVE-2025-30232 — Use-after-free en Exim permite ejecución remota de código
- **Impacto:** Un atacante puede obtener shell en el servidor vía SMTP
- **Otros CVEs de Exim:**
- CVE-2024-39929 — Bypass de filtros de archivos adjuntos
- CVE-2023-51766 — SMTP smuggling
- **Nota:** El SMTP requiere AUTH para enviar mensajes, pero las vulnerabilidades pueden ser explotadas durante la conexión SMTP
### E16 - DNS Puerto 53 Abierto: Servidor Autoritativo Expuesto (ALTA — CVSS 7.5)
- **Puerto:** 53 (DNS)
- **Tipo:** Servidor autoritativo para groke.mx
- **Registros expuestos:**
- MX: `mail.groke.mx`
- NS: `ns1.sitiosmctech.com.mx`, `ns2.sitiosmctech.com.mx`
- SPF: `+a +mx +ip4:64.91.245.110 ~all`
- A: 76.76.21.21 (Vercel)
- **Zone Transfer:** Denegado (bien)
- **Impacto:** DNS directo expone registros internos y facilita reconocimiento. Si se compromete el DNS, se puede redirigir todo el tráfico de groke.mx.
### E17 - 26 CVEs Confirmados por Shodan (CRÍTICA — Múltiples CVSS)
**OpenSSH 7.4 (16 CVEs):**
| CVE | CVSS | Descripción |
|-----|------|-------------|
| CVE-2023-38408 | 9.8 | RCE via ssh-agent forwarding |
| CVE-2025-26465 | 6.8 | MitM attack (2025) |
| CVE-2025-32728 | — | CVE reciente 2025 |
| CVE-2023-51385 | 6.5 | OS command injection via ProxyCommand |
| CVE-2023-51767 | 7.0 | Auth bypass via row hammer |
| CVE-2023-48795 | 5.9 | Terrapin prefix truncation |
| CVE-2021-41617 | 7.0 | Privilege escalation |
| CVE-2021-36368 | 3.7 | Authentication bypass |
| CVE-2020-15778 | 7.8 | Command injection via scp |
| CVE-2020-14145 | 5.9 | MitM during key exchange |
| CVE-2019-6111 | 5.9 | Overwrite via scp |
| CVE-2019-6110 | 6.8 | scp client spoofing |
| CVE-2019-6109 | 6.8 | scp client spoofing |
| CVE-2018-20685 | 5.3 | scp directory bypass |
| CVE-2018-15919 | 5.3 | User enumeration |
| CVE-2018-15473 | 5.3 | User enumeration |
| CVE-2017-15906 | 5.3 | Read-only bypass |
| CVE-2016-20012 | 5.3 | User enumeration |
| CVE-2008-3844 | 9.3 | Backdoored versions |
| CVE-2007-2768 | 4.3 | Information disclosure |
**Exim 4.96.2 (5 CVEs):**
| CVE | CVSS | Descripción |
|-----|------|-------------|
| CVE-2025-30232 | 9.8 | RCE use-after-free |
| CVE-2025-67896 | — | CVE reciente 2025 |
| CVE-2024-39929 | — | Attachment filter bypass |
| CVE-2023-51766 | — | SMTP smuggling |
| CVE-2022-3620 | — | Heap overflow |
| CVE-2022-3559 | — | Use-after-free |
### E18 - Otro Dominio en el Mismo Servidor: aeii.com.mx (MEDIA — CVSS 5.0)
- **Dominio:** aeii.com.mx
- **Empresa:** Automatización, Electrónica e Instrumentación Industrial (A.E.I.I.)
- **Tamaño página:** 13KB, sitio HTML legacy (charset ISO-8859-1)
- **Impacto:** Confirma que es un servidor compartido. Un compromiso del servidor afecta a MÚLTIPLES empresas, no solo a Groke.
### E19 - Email del Desarrollador Web Expuesto (BAJA — CVSS 3.5)
- **Email:** mctechmx@gmail.com (webmaster del servidor)
- **Hosting provider:** MCTech (sitiosmctech.com.mx)
- **Hostname:** host2.sitiosmctech.com.mx
- **SSL Certs:** Todos los servicios (cPanel, WHM, Webmail, IMAP, POP3, SMTP) usan certificados de `host2.sitiosmctech.com.mx`
- **Impacto:** Vector para spearphishing al developer web. Si se compromete su cuenta, se compromete el servidor completo.
### E20 - Laravel App Legacy Desactivada (INFO)
- La aplicación Laravel que estaba en `/public/` ahora retorna 404 en todas las rutas
- Las rutas `/productos`, `/contacto`, `/nosotros` ya no funcionan
- El directorio listing también fue deshabilitado
- **Nota:** Esto puede indicar que el administrador tomó acción después del primer reconocimiento
### E21 - SMTP No es Open Relay pero Requiere AUTH PLAIN (MEDIA — CVSS 4.5)
- **Autenticación:** AUTH PLAIN LOGIN (credenciales en texto plano)
- **STARTTLS:** Disponible pero no obligatorio
- **Sender verification:** Activa (rechaza senders no válidos)
- **Impacto:** Si un atacante obtiene credenciales SMTP (via sniffing en POP3/IMAP sin cifrar), puede enviar correos como @groke.mx
### E22 - cPanel Desactualizado (MEDIA — CVSS 5.0)
- **Versiones detectadas:**
- cPanel magic_revision_1648610195 ≈ Marzo 2022 (4 años de antigüedad)
- cPanel magic_revision_1668801195 ≈ Noviembre 2022
- **Impacto:** cPanel sin actualizar puede tener vulnerabilidades conocidas explotables
---
## Cadena de Ataque Actualizada
```
1. Identificar servidor: host2.sitiosmctech.com.mx (MCTech hosting)
2. Explotar CVE-2025-30232 (Exim RCE, CVSS 9.8) → Shell en el servidor
↓ ó
3. Explotar CVE-2023-38408 (OpenSSH RCE) si ssh-agent forwarding activo
↓ ó
4. Sniffear credenciales via POP3/IMAP sin cifrar (puertos 110/143)
5. Usar credenciales para acceder a cPanel, WHM, o Webmail
6. Desde cPanel: acceso a archivos, BD MySQL, y TODOS los dominios del servidor
7. Comprometer groke.mx + aeii.com.mx + otros dominios en host2
```
---
## Resumen de Severidades (Pase 2 Completo)
| Severidad | Cantidad | IDs |
|-----------|----------|-----|
| **CRÍTICA** | 2 | E15, E17 |
| **ALTA** | 6 | E3, E4, E5, E6, E16 |
| **MEDIA** | 7 | E8, E9, E10, E18, E21, E22 |
| **BAJA/INFO** | 7 | E11, E12, E13, E14, E19, E20 |
| **TOTAL (acumulado)** | **22** | |
---
## Recomendaciones Actualizadas
### URGENTE (Hacer HOY)
1. **ACTUALIZAR Exim** de 4.96.2 a versión actual — CVE-2025-30232 permite RCE
2. **ACTUALIZAR OpenSSH** de 7.4 a 9.x — 20 CVEs incluyendo RCE
3. **CERRAR puerto DNS 53** si no es necesario como servidor autoritativo público
### ALTA (Esta semana)
4. **CERRAR puertos innecesarios:** FTP (21), POP3 (110), IMAP (143)
5. **Forzar TLS** en SMTP, POP3 e IMAP
6. **ACTUALIZAR cPanel** a la versión más reciente
7. **ELIMINAR o migrar** la app Laravel legacy
8. **Notificar a aeii.com.mx** que comparten servidor comprometido
### MEDIA (Este mes)
9. Migrar DNS a Cloudflare o servicio dedicado
10. Forzar HSTS y todos los headers de seguridad
11. Configurar DMARC con `p=reject`
12. Cerrar MySQL al público (solo acceso local)
13. Restringir cPanel/WHM por IP
---
### Fechas de ejecución
- Reconocimiento inicial: 2026-03-25 07:51 UTC
- Pase 1: 2026-03-25 09:54-10:06 UTC
- Pase 2 (agresivo): 2026-03-25 19:46-19:58 UTC

146
groke/explotacion-v3.md Normal file
View File

@@ -0,0 +1,146 @@
# Explotación Agresiva (Pase 3) - Groke S.A. de C.V.
**Objetivo:** https://groke.mx / 64.91.245.110
**Fecha:** 2026-03-25
**Analista:** Lucy (Consultoría AS)
**Autorizado por:** Propietario
**Pase:** Tercer pase agresivo
---
## Resumen Ejecutivo (Pase 3)
El tercer pase confirma que el servidor legacy `host2.sitiosmctech.com.mx` es un entorno de hosting compartido con múltiples dominios. La aplicación Laravel fue desactivada (posiblemente después de nuestro primer reconocimiento), pero los servicios críticos permanecen expuestos. Se confirmaron 26 CVEs via Shodan, cPanel desactualizado desde 2016, SMTP con AUTH PLAIN sin TLS obligatorio, y POP3/IMAP con autenticación en texto plano.
---
## Nuevos Hallazgos del Tercer Pase
### E23 - cPanel/WHM con Versiones de 2016 (ALTA — CVSS 7.0)
- **cPanel magic revisions detectadas:**
- `magic_revision_1481065324`**Diciembre 2016** (9+ años de antigüedad)
- `magic_revision_1648610195` ≈ Marzo 2022
- `magic_revision_1668801195` ≈ Noviembre 2022
- **WHM (2087):** Usa las mismas revisiones
- **cPanel non-SSL (2086):** Redirige a HTTPS (301) — accesible
- **Impacto:** cPanel con assets de 2016 indica que no se ha actualizado correctamente. CVEs de cPanel de 2017-2025 potencialmente activos.
### E24 - POP3/IMAP AUTH PLAIN sin TLS Obligatorio (ALTA — CVSS 7.5)
- **POP3 (110):** Dovecot, acepta USER sin error para cualquier nombre
- **IMAP (143):** Dovecot, AUTH PLAIN y AUTH LOGIN habilitados
- **STARTTLS:** Disponible pero NO obligatorio
- **Impacto:** Credenciales de correo transmitidas en texto plano. Un atacante en la red (MitM) puede interceptar user/password de cualquier cuenta @groke.mx.
- **Enumeración de usuarios via POP3:** El servidor acepta cualquier USER sin rechazar, lo que dificulta la enumeración pero también indica que no hay bloqueo por intentos.
### E25 - SMTP Exim 4.96.2 con Sender Verification (MEDIA — CVSS 4.0)
- **Puerto 587:** Exim 4.96.2 con AUTH PLAIN LOGIN
- **Sender verification:** ACTIVA — rechaza remitentes no válidos
- **STARTTLS:** Disponible
- **Tamaño máximo:** 52MB
- **Nota positiva:** La verificación de sender es una buena práctica, pero AUTH PLAIN sin TLS obligatorio sigue siendo riesgoso.
### E26 - MySQL Filtrado por IP pero Expuesto (MEDIA — CVSS 5.0)
- **Puerto 3306:** Responde con "Host '201.142.168.178' is not allowed to connect"
- **Filtrado:** Por IP (access control list en MySQL)
- **Impacto:** El puerto está ABIERTO a internet y responde. Si una IP autorizada es comprometida, se puede acceder directamente. El filtrado debería estar en firewall, no en MySQL.
### E27 - SSL Wildcard para *.groke.mx (INFO)
- **Certificado:** Let's Encrypt, válido desde 24 Enero 2026
- **SAN:** `*.groke.mx`, `groke.mx`
- **CT Logs:** Registrado en Certificate Transparency
- **Impacto:** El wildcard permite que cualquier subdominio sea válido. Si se combinan con los múltiples virtual hosts del servidor, un atacante podría crear subdominios phishing válidos.
### E28 - Servidor Compartido con aeii.com.mx (CONFIRMADO — MEDIA)
- **aeii.com.mx:** Automatización, Electrónica e Instrumentación Industrial A.E.I.I.
- **Tecnología:** HTML legacy con Flash (SWF), CGI counter, frames
- **Email expuesto:** infos@aeii.com.mx, informa@aeii.com.mx
- **Hostnames Shodan:** 12 hostnames en el mismo servidor:
- groke.mx, aeii.com.mx
- host2.sitiosmctech.com.mx (hosting provider)
- mail.host2, webmail.host2, cpanel.host2, whm.host2
- webdisk.host2, autodiscover.host2, autoconfig.host2
- cpcalendars.host2, cpcontacts.host2, www.host2
- **Impacto:** Un compromiso del servidor afecta a Groke, AEII, y potencialmente otros clientes de MCTech.
### E29 - Laravel App Desactivada Después del Reconocimiento (INFO)
- Las rutas Laravel (`/productos`, `/contacto`, `/nosotros`) ahora retornan 404
- Directory listing también fue deshabilitado
- Los archivos `.env`, `.git/HEAD`, etc. retornan 404 (no 403)
- **Interpretación:** Es posible que el administrador tomó acción después de detectar nuestro reconocimiento inicial. Los archivos de la app pueden seguir en el servidor pero la configuración de Apache fue modificada.
---
## Resumen de Severidades Acumulado (3 Pases)
| Severidad | Cantidad | IDs |
|-----------|----------|-----|
| **CRÍTICA** | 2 | E15, E17 |
| **ALTA** | 8 | E3, E4, E5, E6, E16, E23, E24 |
| **MEDIA** | 9 | E8, E9, E10, E18, E21, E22, E25, E26, E28 |
| **BAJA/INFO** | 10 | E11, E12, E13, E14, E19, E20, E27, E29 |
| **TOTAL (acumulado)** | **29** | |
---
## Cadena de Ataque Actualizada (Pase 3)
```
RUTA 1 - CVE Exploitation:
1. CVE-2025-30232 (Exim RCE, CVSS 9.8) → Shell como usuario Exim
2. Escalación de privilegios local (kernel/sudo exploits)
3. Acceso a cPanel, todos los dominios del servidor
RUTA 2 - Credential Sniffing:
1. MitM en POP3 (110) o IMAP (143) sin TLS obligatorio
2. Capturar credenciales de @groke.mx en texto plano
3. Acceder a Webmail (2096) con credenciales robadas
4. Desde email: acceso a todos los servicios vinculados
RUTA 3 - cPanel Brute Force:
1. cPanel (2083) accesible sin rate limiting visible
2. cPanel desactualizado → posibles CVEs de bypass de auth
3. Si se compromete cPanel → acceso total al servidor
RUTA 4 - Supply Chain:
1. Spearphishing a mctechmx@gmail.com (developer/hosting provider)
2. Comprometer su cuenta MCTech
3. Acceso WHM (2087) → control de TODOS los clientes en el servidor
```
---
## Recomendaciones Actualizadas
### URGENTE (Hacer HOY)
1. **ACTUALIZAR Exim** de 4.96.2 a versión actual — CVE-2025-30232 permite RCE
2. **ACTUALIZAR OpenSSH** de 7.4 a 9.x — 20+ CVEs incluyendo RCE
3. **FORZAR TLS** en POP3 (110), IMAP (143) y SMTP (587) — deshabilitar AUTH PLAIN sin cifrado
### ALTA (Esta semana)
4. **CERRAR puertos innecesarios:** FTP (21), POP3 sin TLS (110), IMAP sin TLS (143), DNS (53)
5. **ACTUALIZAR cPanel/WHM** a la versión más reciente
6. **CERRAR MySQL (3306)** en firewall — el filtrado por IP no es suficiente
7. **Eliminar archivos residuales** de Laravel (si aún existen en el servidor)
### MEDIA (Este mes)
8. Migrar DNS a Cloudflare o servicio dedicado
9. Forzar HSTS y todos los headers de seguridad
10. Configurar DMARC con `p=reject`
11. Notificar a aeii.com.mx que comparten servidor con vulnerabilidades críticas
12. Considerar migrar a hosting más seguro (el proveedor MCTech no parece mantener actualizados los servidores)
---
### Fechas de ejecución
- Reconocimiento inicial: 2026-03-25 07:51 UTC
- Pase 1: 2026-03-25 09:54-10:06 UTC
- Pase 2 (agresivo): 2026-03-25 19:46-19:58 UTC
- Pase 3 (agresivo): 2026-03-25 20:40-20:50 UTC