Pase 3 Frasa/Grupo Frisa + Reportes ejecutivos 8 empresas + README actualizado

This commit is contained in:
Lucy
2026-03-26 05:02:16 +00:00
parent 43b32baeb6
commit ef2a95bb80
10 changed files with 754 additions and 43 deletions

123
README.md
View File

@@ -2,62 +2,99 @@
**Responsable:** Iván Alcaraz Salazar
**Fecha de inicio:** 2026-03-25
**Estado:** En progreso
**Última actualización:** 2026-03-26
**Estado:** Completo (8/8 empresas analizadas)
## Objetivos
## Resumen General
| # | Empresa | URL/Host | Recon | Explotación | Hallazgos |
|---|---------|----------|-------|-------------|-----------|
| 1 | Cilsatires | cilsatires.ddns.net:5610 | | ✅ | 18 (4C, 4A, 5M) |
| 2 | Groke | https://groke.mx | | ✅ | 14 (5A, 5M) |
| 3 | Espamex | https://espamex.com | | ✅ | 10 (2C, 3A) |
| 4 | Mafra Tijuana | https://mafratijuana.com | | ✅ | 27+ (6C, 4A) |
| 5 | Frasa | https://www.frasa.com.mx | | | 15 (2C, 5A, 6M) |
| 6 | Grupo Frisa | https://grupofrisa.com | ✅ | | 16 (0C, 4A, 6M) |
| 7 | Refaccionarias del Valle | https://refaccionariasdelvalle.com | | ✅ | 29 (0C, 4A, 15M) |
| 8 | Refaccionarias del Valle (Heroku) | https://refaccionariasdelvalle.herokuapp.com | ✅ | ✅ (incluido en #7) | — |
| # | Empresa | URL/Host | Pases | Hallazgos | Críticos | Altos | Medios | Info |
|---|---------|----------|-------|-----------|----------|-------|--------|------|
| 1 | **Mafra Tijuana** | mafratijuana.com | 4 | **69** | 19 | 24 | 19 | 7 |
| 2 | **Frasa** | frasa.com.mx | 3 | **37** | 3 | 12 | 15 | 7 |
| 3 | **Refaccionarias del Valle** | refaccionariasdelvalle.com + .herokuapp.com | 2 | **35** | 0 | 9 | 17 | 9 |
| 4 | **Grupo Frisa** | grupofrisa.com | 3 | **31** | 0 | 8 | 16 | 7 |
| 5 | **Cilsatires** | cilsatires.ddns.net:5610 | 3 | **30** | 6 | 8 | 10 | 6 |
| 6 | **Groke** | groke.mx | 3 | **29** | 0 | 9 | 12 | 8 |
| 7 | **Espamex** | espamex.com | 3 | **28** | 2 | 8 | 12 | 6 |
| **TOTAL** | | | | **259** | **30** | **78** | **101** | **50** |
**Leyenda:** C=Crítica, A=Alta, M=Media
## Ranking por Severidad
## Estructura
1. 🔴 **Mafra Tijuana** — SQLi confirmada, 1058 passwords, servidor previamente hackeado
2. 🔴 **Cilsatires** — 27 RDP expuestos, ransomware inminente
3. 🟠 **Espamex** — Domain takeover posible (nasa4u.com), script malicioso
4. 🟠 **Frasa** — DNS Zone Transfer, MySQL expuesto, 2 servidores
5. 🟡 **Groke** — OpenSSH 7.4, MySQL expuesto, 17 puertos
6. 🟡 **Refaccionarias del Valle** — WPBakery CVEs, CORS abierto
7. 🟢 **Grupo Frisa** — Mejor protegida, pero MySQL+PostgreSQL expuestos
## Estructura del Repositorio
```
├── README.md ← Este archivo
├── templates/ ← Plantillas
├── README.md ← Este archivo
├── reportes-ejecutivos/ ← Reportes formales para clientes
│ ├── mafratijuana.md
│ ├── espamex.md
│ ├── groke.md
│ ├── cilsatires.md
│ ├── frasa.md
│ ├── grupofrisa.md
│ └── refaccionariasdelvalle.md
├── mafratijuana/
│ ├── recon.md ← Reconocimiento (27 hallazgos)
── explotacion.md ← Explotación (14 vectores, SQLi+admin)
├── refaccionariasdelvalle/
── recon.md ← Reconocimiento WP+Heroku (24 hallazgos)
│ └── explotacion.md ← Explotación completa (29 hallazgos)
├── refaccionariasdelvalle-heroku/
│ └── recon.md ← Reconocimiento Heroku (10 hallazgos)
├── cilsatires/
│ ├── recon.md ← Reconocimiento (10 hallazgos)
│ └── explotacion.md ← Explotación completa (18 hallazgos)
├── groke/
│ ├── recon.md ← Reconocimiento
│ └── explotacion.md ← Explotación (14 hallazgos)
│ ├── recon.md ← Reconocimiento (27 hallazgos)
── explotacion.md ← Pase 2 (14 vectores explotados)
│ ├── explotacion-pase3.md ← Pase 3 agresivo (18 hallazgos)
── explotacion-pase4.md ← Pase 4 pivoteo (FTP + correo)
├── espamex/
│ ├── recon.md ← Reconocimiento
── explotacion.md ← Explotación (10 hallazgos)
│ ├── recon.md ← Reconocimiento
── explotacion.md ← Pase 2 (bypass Cloudflare)
│ └── explotacion-pase3.md ← Pase 3 agresivo
├── groke/
│ ├── recon.md ← Reconocimiento
│ ├── explotacion.md ← Pase 2
│ └── explotacion-pase3.md ← Pase 3 agresivo
├── cilsatires/
│ ├── recon.md ← Reconocimiento (10 hallazgos)
│ ├── explotacion.md ← Pase 2 (22 hallazgos)
│ └── explotacion-pase3.md ← Pase 3 agresivo
├── frasa/
│ ├── recon.md ← Reconocimiento (10 hallazgos)
── explotacion.md ← Explotación (15 hallazgos, DNS AXFR+MySQL)
└── grupofrisa/
├── recon.md ← Reconocimiento (6 hallazgos)
── explotacion.md ← Explotación (16 hallazgos, MySQL+FTP+VPN)
│ ├── recon.md ← Reconocimiento (10 hallazgos)
── explotacion.md ← Pase 2 (15 hallazgos, DNS AXFR)
│ └── explotacion-pase3.md ← Pase 3 (IP secundaria, ai1wm)
├── grupofrisa/
── recon.md ← Reconocimiento (6 hallazgos)
│ ├── explotacion.md ← Pase 2 (16 hallazgos)
│ └── explotacion-pase3.md ← Pase 3 (PostgreSQL, SMTP VRFY)
├── refaccionariasdelvalle/
│ ├── recon.md ← Reconocimiento WP+Heroku
│ └── explotacion.md ← Explotación completa
├── refaccionariasdelvalle-heroku/
│ └── recon.md ← Reconocimiento Heroku
└── templates/
└── (plantillas)
```
## Metodología
1. **Reconocimiento pasivo** - Headers, tecnologías, DNS, certificados SSL
2. **Reconocimiento activo** - Escaneo de puertos, servicios, directorios
3. **Análisis de vulnerabilidades** - OWASP Top 10, CVEs conocidos
4. **Explotación** - Verificación activa de vulnerabilidades
5. **Documentación** - Por empresa con severidades CVSS
6. **Recomendaciones** - Priorizadas por urgencia
1. **Reconocimiento pasivo** Headers, tecnologías, DNS, certificados SSL, OSINT
2. **Reconocimiento activo** Escaneo de puertos, servicios, directorios, enumeración
3. **Análisis de vulnerabilidades** OWASP Top 10, CVEs conocidos, configuraciones erróneas
4. **Explotación** Verificación activa de vulnerabilidades (SQLi, LFI, brute force, bypass)
5. **Pivoteo** — Uso de credenciales obtenidas para acceder a sistemas adicionales
6. **Documentación** Por empresa con severidades CVSS y cadenas de ataque
7. **Reportes ejecutivos** — Resumen para presentación a clientes
## Herramientas Utilizadas
- curl / nc (reconocimiento HTTP/TCP)
- dig (DNS enumeration + Zone Transfer)
- nmap (port scanning)
- Análisis manual de APIs REST (WordPress, plugins)
- OSINT (certificados SSL, DNS records, Shodan)
## Nota Legal
Todas las pruebas se realizan con autorización expresa de los propietarios de cada empresa.
Todas las pruebas se realizaron con autorización expresa de los propietarios de cada empresa. La documentación es confidencial y solo debe ser compartida con los responsables autorizados de cada organización.
---
*Consultoría AS — Iván Alcaraz Salazar — 2026*

129
frasa/explotacion-pase3.md Normal file
View File

@@ -0,0 +1,129 @@
# Explotación Pase 3 - Frasa
**Objetivo:** https://www.frasa.com.mx
**IP Principal:** 201.158.32.25
**IP Secundaria:** 201.158.32.34
**Fecha:** 2026-03-26
**Hosting:** Hostify/Neoclan (servidor dedicado mexicano)
## Resumen
Tercer pase agresivo de Frasa. Se descubrió una **IP secundaria (201.158.32.34) con 12 puertos abiertos** incluyendo cPanel, FTP, MySQL y servicios de correo completos. Se confirmó la llave DKIM pública expuesta, directorio de backups ai1wm presente, y se mapearon 53 registros DNS completos via Zone Transfer.
## Nuevos Hallazgos
### CRÍTICOS
#### C3 — IP Secundaria con 12 Puertos Abiertos
- **Severidad:** CRÍTICA
- **IP:** 201.158.32.34 (referenciada en SPF)
- **Puertos abiertos:**
| Puerto | Servicio |
|--------|----------|
| 21 | FTP (Pure-FTPd) |
| 80 | HTTP (Apache - default page) |
| 110 | POP3 |
| 143 | IMAP |
| 443 | HTTPS (403 Forbidden) |
| 465 | SMTPS |
| 587 | Submission |
| 993 | IMAPS |
| 995 | POP3S |
| 2083 | cPanel Login |
| 3306 | MySQL |
- **Evidencia:** `curl -sk "https://201.158.32.34:2083/" | grep title` → "cPanel Login"
- **Impacto:** Segundo servidor completo expuesto. Posiblemente un servidor de correo/hosting adicional. Duplica la superficie de ataque.
- **CVSS:** 8.5
### ALTOS
#### A6 — Directorio ai1wm-backups Presente
- **Severidad:** ALTA
- **URL:** `https://www.frasa.com.mx/wp-content/ai1wm-backups/`
- **Estado:** HTTP 200, pero listing bloqueado (index.html dice "Kangaroos cannot jump here" + index.php presente)
- **Impacto:** All-in-One WP Migration genera archivos .wpress con backup COMPLETO del sitio (BD + archivos + wp-config.php con credenciales). Si se adivina el nombre del archivo, se descarga todo.
- **Nota:** Los nombres típicos son: `frasa.com.mx-YYYYMMDD-HHMMSS-ID.wpress`
- **CVSS:** 7.5
#### A7 — DKIM Key Pública Completa Expuesta en DNS
- **Severidad:** ALTA
- **Record:** `default._domainkey.frasa.com.mx`
- **Key:** RSA 2048-bit completa visible
- **Impacto:** Aunque la llave pública es técnicamente pública, un atacante puede verificar exactamente qué firma esperar y planificar ataques de email más sofisticados. Combinado con `sp=none` en DMARC, los subdominios son vulnerables a spoofing.
- **CVSS:** 5.5
#### A8 — cPanel Version Fingerprint via CSS Revisions
- **Severidad:** MEDIA-ALTA
- **Evidencia en cPanel login page:**
- `cPanel_magic_revision_1648610195` (fonts CSS - ~March 2022)
- `cPanel_magic_revision_1676604234` (style CSS - ~Feb 2023)
- `cPanel_magic_revision_1493761534` (images/htc - ~May 2017)
- **Impacto:** Las revisiones CSS permiten estimar la versión de cPanel (~v104-v108 basado en fechas). Versiones antiguas tienen CVEs conocidos.
- **CVSS:** 5.0
### MEDIOS
#### M7 — wp-content/cache Accesible
- **Severidad:** MEDIA
- **URL:** `https://www.frasa.com.mx/wp-content/cache/` → HTTP 200
- **Impacto:** WP Rocket cache accesible. Puede filtrar URLs internas, parámetros de queries, y estructura del sitio.
- **CVSS:** 4.3
#### M8 — Contact Form 7 Instalado (v6.1.4)
- **Severidad:** MEDIA
- **Plugin:** Contact Form 7 v6.1.4
- **API:** Bloqueada (403), pero el plugin está activo
- **Riesgo:** CF7 v6.1.4 tiene CVEs menores. El endpoint de envío de formularios podría usarse para spam.
- **CVSS:** 3.7
#### M9 — TranslatePress v3.0.7 Instalado
- **Severidad:** MEDIA
- **Plugin:** TranslatePress Multilingual v3.0.7
- **Riesgo:** Plugin de traducción con historial de vulnerabilidades XSS
- **CVSS:** 3.5
### INFORMATIVOS
#### I5 — DNS Zone Transfer Detalle Completo (53 registros)
- **Registros mapeados:**
- `cpanel.frasa.com.mx` → 201.158.32.25
- `whm.frasa.com.mx` → 201.158.32.25
- `webmail.frasa.com.mx` → 201.158.32.25
- `ftp.frasa.com.mx` → 201.158.32.25
- `landing.frasa.com.mx` → unbouncepages.com (404, expirado)
- `villaslomabonita.frasa.com.mx` (CalDAV/CardDAV → secure.hostify.com.mx)
- `autoconfig/autodiscover` (email autoconfig)
- `cpcalendars/cpcontacts` (cPanel calendars/contacts)
- `webdisk.frasa.com.mx` → 201.158.32.25
- Múltiples tokens ACME-challenge de Let's Encrypt
- Verificaciones MS365 y Google
#### I6 — cPanel soporta login vía cPanelID (OpenID Connect)
- Endpoints de autenticación OAuth disponibles en cPanel y Webmail
## Resumen Acumulado — Frasa (3 Pases)
| Severidad | Pase 1 | Pase 2 | Pase 3 | Total |
|-----------|--------|--------|--------|-------|
| Crítica | 0 | 2 | 1 | 3 |
| Alta | 4 | 5 | 3 | 12 |
| Media | 6 | 6 | 3 | 15 |
| Info | 1 | 4 | 2 | 7 |
| **Total** | **11** | **17** | **9** | **37** hallazgos |
## Cadena de Ataque Actualizada
1. DNS Zone Transfer → mapa completo (53 registros, 2 IPs, subdominios)
2. IP secundaria 201.158.32.34 con cPanel + FTP + MySQL → duplica vectores
3. Usuario `guangoadmin` + wp-login.php → brute force
4. MySQL 3306 abierto en AMBAS IPs → brute force de BD
5. ai1wm-backups → si se adivina nombre de archivo = backup completo con credenciales
6. cPanel :2083 accesible en ambas IPs → si se obtiene credencial = control total
7. Subdominios con sp=none en DMARC → email spoofing desde @villaslomabonita.frasa.com.mx
## Recomendaciones Adicionales
1. **URGENTE:** Auditar IP secundaria 201.158.32.34 — misma exposición que principal
2. **URGENTE:** Eliminar directorio ai1wm-backups o bloquear acceso
3. **ALTA:** Actualizar cPanel a última versión
4. **ALTA:** Cerrar MySQL en ambas IPs
5. **MEDIA:** Cambiar sp=none a sp=reject en DMARC

View File

@@ -0,0 +1,118 @@
# Explotación Pase 3 - Grupo Frisa
**Objetivo:** https://grupofrisa.com
**IP Principal:** 35.215.119.143 (Google Cloud)
**Fecha:** 2026-03-26
**Empresa:** ADMINISTRACIÓN DE SERVICIOS ESPECIALIZADOS ASESA SA DE CV
## Resumen
Tercer pase agresivo de Grupo Frisa. Se descubrió **PostgreSQL 5432 abierto** además de MySQL, **SMTP con VRFY habilitado** (enumeración de usuarios de correo), **Dovecot POP3/IMAP expuestos**, **SG Security activó captcha** bloqueando nuestros escaneos (buena detección), y se confirmó que Duplicator plugin está instalado. OWA/Webmail server (187.176.187.250) está completamente firewalled.
## Nuevos Hallazgos
### ALTOS
#### A5 — PostgreSQL 5432 Expuesto a Internet
- **Severidad:** ALTA
- **IP:** 35.215.119.143:5432
- **Estado:** Puerto abierto, banner detectado
- **Impacto:** Segundo motor de base de datos expuesto (además de MySQL 8.4.6). Posiblemente usado por una aplicación interna. Brute force viable.
- **CVSS:** 7.5
#### A6 — SMTP con VRFY Habilitado (Enumeración de Usuarios)
- **Severidad:** ALTA
- **Servidor:** gcam1258.siteground.biz (SiteGround)
- **Puertos:** 25, 465, 587
- **VRFY:** Activo — responde a solicitudes de verificación de usuarios
- **SMTP Banner:** Exim (SiteGround) con limits MAILMAX=1000 RCPTMAX=50000
- **Impacto:** Permite enumerar cuentas de correo válidas del dominio para ataques de phishing dirigido
- **CVSS:** 6.5
#### A7 — POP3/IMAP Expuestos (Dovecot)
- **Severidad:** ALTA
- **Puertos:** 110 (POP3), 143 (IMAP), 465, 587, 993, 995
- **Banner IMAP:** Dovecot con LOGINDISABLED (requiere STARTTLS — correcto)
- **STARTTLS:** Funcional (A001 OK Begin TLS negotiation now)
- **Capacidades expuestas:** SORT, THREAD, MULTIAPPEND, COMPRESS, QUOTA, PREVIEW, SNIPPET
- **Impacto:** 6 puertos de correo abiertos amplían superficie de ataque
- **CVSS:** 6.0
#### A8 — Duplicator Plugin Instalado
- **Severidad:** ALTA
- **Evidencia:** REST API endpoint `/duplicator/v1/versions` existe (bloqueado por SG Captcha)
- **Riesgo:** Duplicator genera backups .zip del sitio completo (BD + archivos). Si algún backup queda accesible, compromete todo.
- **Rutas comunes:** `installer.php`, `wp-snapshots/`, `backups-dup-lite/`, `backups-dup-pro/` — todos retornan 202 (SG Captcha, no 404)
- **Nota:** SG Security captcha dificulta verificación, pero el hecho de que no retornen 404 sugiere que podrían existir
- **CVSS:** 6.5
### MEDIOS
#### M7 — SG Security Captcha Detectó Escaneos
- **Severidad:** MEDIA (positivo para defensa)
- **Comportamiento:** Tras múltiples requests a REST API, SG Security redirige a `/.well-known/sgcaptcha/` con HTTP 202
- **Impacto:** Buena detección de escaneos automatizados. Sin embargo, un atacante paciente puede evadir ajustando rate/headers.
- **CVSS:** N/A (observación de defensa)
#### M8 — OWA Subdominio Descubierto
- **Severidad:** MEDIA
- **Subdominio:** `owa.grupofrisa.com` → 187.176.187.250 (misma IP que webmail)
- **Estado:** Completamente inaccesible (todos los puertos cerrados/rechazados)
- **Impacto:** OWA (Outlook Web Access) sugiere Exchange On-Premise en algún momento. El servidor está firewalled correctamente.
- **CVSS:** 3.0
#### M9 — Autodiscover Apunta a Office 365
- **Severidad:** MEDIA
- **Record:** `autodiscover.grupofrisa.com``autodiscover.outlook.com`
- **Impacto:** Confirma uso de Microsoft 365 para correo corporativo
- **CVSS:** 2.0
#### M10 — wp-admin/install.php Confirma WordPress 6.9.4
- **Severidad:** MEDIA
- **URL:** `https://grupofrisa.com/wp-admin/install.php` → HTTP 200
- **Contenido:** "Ya instalado" — confirma WP activo y versión 6.9.4 via CSS refs
- **CVSS:** 3.1
### INFORMATIVOS
#### I5 — Portafolio Inmobiliario Expuesto via REST API
- 11 proyectos inmobiliarios accesibles programáticamente:
- Multiplaza Tuxtepec, Lindavista, Las Palmas, Cancún, Puerto Aventuras, Arco Norte, Aragón
- El Triángulo, Multiplaza Arboledas, Magnocentro, Mundo E
- Información de negocio scrapeable masivamente
#### I6 — Servidor Webmail/OWA Completamente Firewalled
- IP 187.176.187.250: todos los puertos cerrados/rechazados desde internet
- Buena práctica de seguridad
#### I7 — FTP Dedicado (200.94.123.171) Firewalled
- Todos los puertos escaneados cerrados
- Solo resuelve DNS, sin servicios accesibles
## Resumen Acumulado — Grupo Frisa (3 Pases)
| Severidad | Pase 1 | Pase 2 | Pase 3 | Total |
|-----------|--------|--------|--------|-------|
| Crítica | 0 | 0 | 0 | 0 |
| Alta | 0 | 4 | 4 | 8 |
| Media | 6 | 6 | 4 | 16 |
| Info | 0 | 4 | 3 | 7 |
| **Total** | **6** | **14** | **11** | **31** hallazgos |
## Cadena de Ataque Actualizada
1. Enumerar usuarios WP: `ipa-at7-dev`, `enriqueti`, `recursos-humanos`
2. SMTP VRFY → enumerar cuentas de correo válidas
3. Brute force wp-login.php con usuarios conocidos
4. MySQL 8.4.6 + PostgreSQL 5432 abiertos → brute force BD
5. Duplicator backups → si accesibles = backup completo
6. .env / wp-config.php.bak en disco (403 pero presentes) → bypass potential
7. GlobalProtect VPN → si PAN-OS vulnerable = RCE (CVE-2024-3400)
## Recomendaciones Adicionales
1. **URGENTE:** Cerrar PostgreSQL 5432 a internet
2. **URGENTE:** Deshabilitar VRFY en SMTP
3. **ALTA:** Verificar que no existan backups de Duplicator accesibles
4. **ALTA:** Eliminar archivos sensibles del webroot (.env, .env.bak, wp-config.php.bak, etc.)
5. **ALTA:** Actualizar PAN-OS de GlobalProtect VPN
6. **MEDIA:** Fortalecer DMARC (pct=100, sp=reject, p=reject)

View File

@@ -0,0 +1,62 @@
# REPORTE EJECUTIVO DE PENTESTING
## Cilsatires
**Cliente:** Cilsatires
**Host:** cilsatires.ddns.net:5610
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se realizó una evaluación de seguridad de la infraestructura de Cilsatires. Se descubrieron **27 máquinas con RDP expuesto directamente a internet sin VPN**, **7 dominios Active Directory visibles**, y un servidor IIS/ASP.NET con Windows Server 2016 sin actualizaciones visibles. La empresa tiene una superficie de ataque extremadamente amplia.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 6 |
| 🟠 Alta | 8 |
| 🟡 Media | 10 |
| ⚪ Info | 6 |
| **Total** | **30** |
## Hallazgos Más Graves
### 1. 27 Máquinas RDP Expuestas sin VPN (CVSS 9.8)
26+ terminales de escritorio remoto accesibles directamente desde internet. Vulnerables a brute force, BlueKeep (CVE-2019-0708), y ransomware.
### 2. 7 Dominios Active Directory Visibles
Estructura interna de AD expuesta incluyendo `OPTIMA.local` y otros dominios corporativos.
### 3. Zerologon Potencial (CVE-2020-1472)
Windows Server 2016 RTM sin evidencia de actualizaciones recientes, potencialmente vulnerable a Zerologon.
### 4. ASP.NET 4.0 / .NET 2.0 Legacy
Frameworks obsoletos con vulnerabilidades conocidas.
### 5. HTTP DEBUG Verb Reconocido
Permite obtener información de depuración del servidor.
### 6. Trace.axd Habilitado
Aunque restringido a localhost, debería estar completamente deshabilitado en producción.
## Recomendaciones Prioritarias
1. **INMEDIATO:** Cerrar TODOS los puertos RDP a internet — implementar VPN obligatoria
2. **INMEDIATO:** Aplicar parches de seguridad de Windows Server (especialmente Zerologon)
3. **URGENTE:** Implementar Network Level Authentication (NLA) en todos los RDP
4. **URGENTE:** Ocultar información de Active Directory
5. **ALTA:** Actualizar ASP.NET y .NET Framework
6. **ALTA:** Deshabilitar Trace.axd y HTTP DEBUG
7. **MEDIA:** Implementar monitoreo de accesos RDP
## Impacto de Negocio
- **Riesgo de ransomware EXTREMO** — RDP expuesto es el vector #1 de entrada de ransomware
- **Toda la red interna comprometible** — desde cualquier RDP se puede pivotar a AD
- **Riesgo de pérdida total de datos** si ransomware cifra los servidores
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*

View File

@@ -0,0 +1,59 @@
# REPORTE EJECUTIVO DE PENTESTING
## Espamex
**Cliente:** Espamex
**URL:** https://espamex.com
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se realizó una evaluación de seguridad del sitio web de Espamex. Aunque utiliza Cloudflare como CDN/WAF, se descubrió la **IP real del servidor** bypaseando completamente la protección, y se identificó un **script sospechoso inyectado** que posiblemente exfiltraba datos de clientes. Además, el dominio del script malicioso está **disponible para registro**, representando un riesgo crítico inmediato.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 2 |
| 🟠 Alta | 8 |
| 🟡 Media | 12 |
| ⚪ Info | 6 |
| **Total** | **28** |
## Hallazgos Más Graves
### 1. Dominio Malicioso Disponible para Registro (CVSS 10.0)
El script `cmhai.nasa4u.com/notform/form2.js` inyectado en el HTML apunta a un dominio que **no existe y puede ser registrado por cualquier persona por ~$10**. Quien lo registre capturaría automáticamente todos los datos del formulario de cotización (nombre, email, teléfono, empresa).
### 2. IP Real Descubierta — Bypass Total de Cloudflare
La IP real del servidor (148.72.59.107) fue descubierta via tracking scripts de GoDaddy embebidos en el HTML. Esto permite atacar el servidor directamente sin protección de Cloudflare.
### 3. FTP y SSH Abiertos en IP Real
Puertos 21 (FTP) y 22 (SSH) accesibles directamente en la IP real, sin protección de Cloudflare.
### 4. Archivos Sensibles en Disco
`.env`, `wp-config.php`, `error_log` presentes en el servidor (bloqueados por Apache 403 pero existentes).
### 5. Script Sospechoso — Posible Compromiso Previo
El script de `nasa4u.com` fue inyectado en el formulario de cotización, posiblemente exfiltrando datos de clientes a terceros.
## Recomendaciones Prioritarias
1. **INMEDIATO:** Eliminar el script de `nasa4u.com` del HTML
2. **INMEDIATO:** Registrar el dominio `nasa4u.com` defensivamente (o su subdominio)
3. **URGENTE:** Configurar Cloudflare para bloquear acceso directo por IP
4. **URGENTE:** Cerrar FTP y SSH en la IP real (o restringir por IP)
5. **ALTA:** Eliminar archivos sensibles (.env, error_log)
6. **MEDIA:** Implementar SPF/DKIM/DMARC
7. **MEDIA:** Implementar headers de seguridad
## Impacto de Negocio
- **Datos de clientes potencialmente exfiltrados** via script malicioso
- **Protección de Cloudflare inefectiva** — IP real expuesta
- **Bomba de tiempo** — el dominio nasa4u.com puede ser registrado por cualquier atacante
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*

View File

@@ -0,0 +1,59 @@
# REPORTE EJECUTIVO DE PENTESTING
## Frasa
**Cliente:** Frasa
**URL:** https://www.frasa.com.mx
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se realizó una evaluación de seguridad del sitio web y la infraestructura de Frasa. Se descubrió que el servidor DNS permite **Zone Transfer completo (53 registros)** exponiendo toda la infraestructura, **MySQL 5.7 expuesto a internet**, **2 servidores con servicios duplicados** (IPs 201.158.32.25 y 201.158.32.34), y un directorio de backups del plugin All-in-One WP Migration presente.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 3 |
| 🟠 Alta | 12 |
| 🟡 Media | 15 |
| ⚪ Info | 7 |
| **Total** | **37** |
## Hallazgos Más Graves
### 1. DNS Zone Transfer Exitoso (CVSS 7.5)
53 registros DNS completos obtenidos sin autenticación. Expone toda la infraestructura: subdominios, IPs, servicios internos, certificados, proyecto inmobiliario "Villas Loma Bonita".
### 2. MySQL 5.7.44 Expuesto a Internet (CVSS 9.1)
Base de datos accesible desde internet con `mysql_native_password` (vulnerable a brute force sin rate limiting).
### 3. IP Secundaria con 12 Puertos Abiertos (CVSS 8.5)
IP 201.158.32.34 con cPanel, FTP, MySQL y servicios de correo — duplica toda la superficie de ataque.
### 4. cPanel/WHM/Webmail Accesibles Públicamente
Paneles de administración sin restricción de IP en ambos servidores.
### 5. Directorio ai1wm-backups Presente
All-in-One WP Migration genera backups .wpress con BD completa + wp-config.php con credenciales.
### 6. Usuario WordPress Enumerado
`guangoadmin` (ID: 8) expuesto via REST API + wp-login.php accesible = brute force viable.
### 7. DMARC sp=none en Subdominios
Subdominios sin protección de email spoofing (ej: @villaslomabonita.frasa.com.mx).
## Recomendaciones Prioritarias
1. **INMEDIATO:** Bloquear DNS Zone Transfer (restringir AXFR a IPs autorizadas)
2. **INMEDIATO:** Cerrar MySQL 3306 a internet en AMBAS IPs
3. **URGENTE:** Auditar y asegurar IP secundaria 201.158.32.34
4. **URGENTE:** Eliminar directorio ai1wm-backups
5. **ALTA:** Restringir cPanel/WHM/Webmail por IP o VPN
6. **ALTA:** Deshabilitar enumeración de usuarios WP
7. **MEDIA:** Cambiar DMARC sp=none a sp=reject
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*

View File

@@ -0,0 +1,56 @@
# REPORTE EJECUTIVO DE PENTESTING
## Groke
**Cliente:** Groke
**URL:** https://groke.mx
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se realizó una evaluación de seguridad del sitio web de Groke. El sitio principal usa Next.js en Vercel (bien protegido), pero el servidor real (64.91.245.110) expone **17 puertos abiertos** incluyendo MySQL, FTP, SSH, cPanel, WHM y servicios de correo con **credenciales transmitidas en texto plano**.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 0 |
| 🟠 Alta | 9 |
| 🟡 Media | 12 |
| ⚪ Info | 8 |
| **Total** | **29** |
## Hallazgos Más Graves
### 1. POP3/IMAP AUTH PLAIN sin TLS Obligatorio (CVSS 7.5)
Credenciales de correo se transmiten en texto plano. Un atacante en la misma red puede capturarlas.
### 2. OpenSSH 7.4 (2016) con CVEs de RCE
Versión de hace 10 años con múltiples vulnerabilidades críticas conocidas.
### 3. MySQL 3306 Expuesto a Internet
Base de datos accesible desde internet, vulnerable a brute force.
### 4. 17 Puertos Abiertos
FTP, SSH, cPanel, WHM, Webmail, SMTP, POP3, IMAP, MySQL — todos expuestos.
### 5. Directory Listing en 7 Directorios
Toda la estructura del proyecto (imágenes, CSS, JS, builds) visible públicamente.
### 6. Mixed Content Masivo
66 referencias HTTP vs 11 HTTPS — vulnerable a inyección Man-in-the-Middle.
## Recomendaciones Prioritarias
1. **URGENTE:** Actualizar OpenSSH a versión actual
2. **URGENTE:** Cerrar MySQL a internet
3. **URGENTE:** Forzar TLS en POP3/IMAP (deshabilitar AUTH PLAIN)
4. **ALTA:** Reducir puertos abiertos (cerrar servicios innecesarios)
5. **ALTA:** Deshabilitar directory listing
6. **MEDIA:** Implementar DMARC con p=reject
7. **MEDIA:** Corregir mixed content (migrar todo a HTTPS)
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*

View File

@@ -0,0 +1,66 @@
# REPORTE EJECUTIVO DE PENTESTING
## Grupo Frisa
**Cliente:** Grupo Frisa (ASESA SA DE CV)
**URL:** https://grupofrisa.com
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Grupo Frisa es la **empresa mejor protegida** del lote evaluado, con infraestructura en Google Cloud, SiteGround Security, Trend Micro Email Security, Duo SSO (MFA) y VPN Palo Alto GlobalProtect. Sin embargo, presenta vulnerabilidades significativas: **MySQL 8.4 + PostgreSQL expuestos a internet**, **archivos sensibles en disco** (.env, wp-config.php.bak), **SMTP con enumeración de usuarios**, y **Duplicator plugin instalado** con posibles backups accesibles.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 0 |
| 🟠 Alta | 8 |
| 🟡 Media | 16 |
| ⚪ Info | 7 |
| **Total** | **31** |
## Hallazgos Más Graves
### 1. MySQL 8.4.6 + PostgreSQL 5432 Expuestos (CVSS 7.5)
Dos motores de base de datos accesibles desde internet. Aunque MySQL usa caching_sha2_password (más seguro), ninguno debería estar expuesto.
### 2. SMTP con VRFY Habilitado (Enumeración de Usuarios)
El servidor de correo (SiteGround) permite verificar existencia de cuentas de correo, facilitando ataques de phishing dirigido.
### 3. Archivos Sensibles en Disco
`.env`, `.env.bak`, `wp-config.php.bak`, `.git/HEAD`, `debug.log` — todos retornan 403 (existen pero están bloqueados por Nginx).
### 4. 3 Usuarios WordPress Enumerables
`ipa-at7-dev` (agencia desarrolladora), `enriqueti` (admin), `recursos-humanos` — accesibles via REST API.
### 5. Duplicator Plugin con Posibles Backups
Plugin de backups instalado. Si algún archivo .zip queda accesible, compromete toda la instalación.
### 6. VPN GlobalProtect — Versión No Determinada
Portal VPN accesible públicamente. Si PAN-OS es vulnerable (CVE-2024-3400), podría permitir RCE.
### 7. DMARC Débil (pct=10, sp=none)
Solo 10% del email se evalúa contra la política. Subdominios sin protección.
## Recomendaciones Prioritarias
1. **URGENTE:** Cerrar MySQL y PostgreSQL a internet
2. **URGENTE:** Deshabilitar VRFY en SMTP
3. **ALTA:** Eliminar archivos sensibles del webroot
4. **ALTA:** Verificar/actualizar PAN-OS de GlobalProtect
5. **ALTA:** Verificar backups de Duplicator
6. **MEDIA:** Fortalecer DMARC (pct=100, sp=reject, p=reject)
7. **MEDIA:** Deshabilitar enumeración de usuarios WP
## Nota Positiva
- SiteGround Security detectó y bloqueó nuestros escaneos con captcha
- MFA implementado con Duo SSO
- Email protegido con Trend Micro
- Servidores OWA/Webmail y FTP dedicado correctamente firewalled
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*

View File

@@ -0,0 +1,69 @@
# REPORTE EJECUTIVO DE PENTESTING
## Mafra Tijuana
**Cliente:** Mafra Tijuana
**URL:** https://mafratijuana.com
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se realizó una evaluación de seguridad integral del sitio web y la infraestructura de Mafra Tijuana. **El servidor ya fue comprometido anteriormente por atacantes externos** y presenta múltiples vulnerabilidades críticas activas que permiten acceso completo a la base de datos, panel administrativo y archivos del servidor.
**Veredicto: El servidor debe ser desconectado y reconstruido desde cero.**
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 19 |
| 🟠 Alta | 24 |
| 🟡 Media | 19 |
| ⚪ Info | 7 |
| **Total** | **69** |
## Hallazgos Más Graves
### 1. SQL Injection Confirmada (CVSS 9.8)
Se confirmó inyección SQL en `muestraimagen.php` que permite extraer TODA la base de datos. Se obtuvieron **1,058 usuarios con contraseñas en texto plano**.
### 2. Servidor Previamente Hackeado
- Web shell C99.php (backdoor conocido) presente en el servidor
- Archivo `inf.txt` con mensaje "hacked by EH!"
- Web shell disfrazado en `phpinfo.php`
### 3. Credenciales SQL Server Expuestas Públicamente
Archivo `SCRIPTPABORRAR.txt` contiene credenciales de administrador (sa) del servidor SQL en texto plano.
### 4. Panel Admin Sin Autenticación
`tipoCambio.php` permite crear, editar y eliminar registros sin necesidad de login.
### 5. 420 Archivos Comerciales Públicos
Listas de precios, catálogos, scripts SQL y archivos internos accesibles a cualquier persona.
### 6. PHP 4.4.9 (Fin de Vida hace 18 años)
Versión de 2008, sin soporte de seguridad desde hace casi dos décadas.
### 7. Login Admin Comprometido
Se accedió al panel admin con credenciales `admin/1mafram` obtenidas de la base de datos.
## Recomendaciones Prioritarias
1. **INMEDIATO:** Desconectar el servidor de internet
2. **INMEDIATO:** Notificar a todos los usuarios para cambio de contraseñas
3. **CORTO PLAZO:** Reconstruir el servidor desde cero en infraestructura moderna
4. **CORTO PLAZO:** Implementar HTTPS, WAF, y autenticación robusta
5. **MEDIO PLAZO:** Migrar a PHP 8.x con framework seguro
6. **MEDIO PLAZO:** Implementar políticas de seguridad de email (SPF/DKIM/DMARC)
## Impacto de Negocio
- **Datos de clientes comprometidos** — 1,058 cuentas con passwords en texto plano
- **Riesgo regulatorio** — Posible violación de leyes de protección de datos (LFPDPPP)
- **Riesgo reputacional** — El servidor ha sido hackeado y podría ser usado para distribuir malware
- **Riesgo financiero** — Pérdida de confianza de clientes y posibles demandas
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*

View File

@@ -0,0 +1,56 @@
# REPORTE EJECUTIVO DE PENTESTING
## Refaccionarias del Valle
**Cliente:** Refaccionarias del Valle
**URLs:** https://refaccionariasdelvalle.com + https://refaccionariasdelvalle.herokuapp.com
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se evaluaron dos plataformas: el sitio principal WordPress/WooCommerce y la aplicación Heroku (Ruby on Rails). Se identificaron **usuarios admin expuestos**, **plugins con CVEs conocidos**, **CORS mal configurado en Heroku** (clickjacking), **endpoint de login roto** y múltiples riesgos de supply chain por dependencia de terceros.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 0 |
| 🟠 Alta | 9 |
| 🟡 Media | 17 |
| ⚪ Info | 9 |
| **Total** | **35** |
## Hallazgos Más Graves
### 1. Usuario Super Admin Expuesto
`adminRDelValle` (super admin) visible via REST API `/wp-json/wp/v2/users`.
### 2. WPBakery 7.9 + Woodmart 7.6.0 con CVEs
Page builder y tema con historial de vulnerabilidades críticas.
### 3. CORS Abierto en Heroku (Clickjacking)
`X-Frame-Options: ALLOWALL` + CORS con credentials + todos los métodos HTTP permitidos.
### 4. Endpoint de Login Roto (Heroku)
`/users/sign_in` retorna error 500 — Devise (autenticación) posiblemente mal configurado.
### 5. Supply Chain Risk
Footer del login Heroku expone enlace a cPanel webmail y sistema B2B externo.
### 6. Directorio ai1wm-backups Posible
All-in-One WP Migration detectado con posibles backups accesibles.
## Recomendaciones Prioritarias
1. **URGENTE:** Actualizar WPBakery y Woodmart a últimas versiones
2. **URGENTE:** Corregir CORS en Heroku (eliminar ALLOWALL)
3. **ALTA:** Deshabilitar enumeración de usuarios WP
4. **ALTA:** Implementar rate limiting en wp-login.php
5. **ALTA:** Corregir endpoint de login en Heroku
6. **MEDIA:** Implementar headers de seguridad (HSTS, CSP)
7. **MEDIA:** Eliminar archivos innecesarios (readme.html, setup-config.php)
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*