diff --git a/README.md b/README.md index 1f06d00..3879965 100644 --- a/README.md +++ b/README.md @@ -2,62 +2,99 @@ **Responsable:** Iván Alcaraz Salazar **Fecha de inicio:** 2026-03-25 -**Estado:** En progreso +**Última actualización:** 2026-03-26 +**Estado:** Completo (8/8 empresas analizadas) -## Objetivos +## Resumen General -| # | Empresa | URL/Host | Recon | Explotación | Hallazgos | -|---|---------|----------|-------|-------------|-----------| -| 1 | Cilsatires | cilsatires.ddns.net:5610 | ✅ | ✅ | 18 (4C, 4A, 5M) | -| 2 | Groke | https://groke.mx | ✅ | ✅ | 14 (5A, 5M) | -| 3 | Espamex | https://espamex.com | ✅ | ✅ | 10 (2C, 3A) | -| 4 | Mafra Tijuana | https://mafratijuana.com | ✅ | ✅ | 27+ (6C, 4A) | -| 5 | Frasa | https://www.frasa.com.mx | ✅ | ✅ | 15 (2C, 5A, 6M) | -| 6 | Grupo Frisa | https://grupofrisa.com | ✅ | ✅ | 16 (0C, 4A, 6M) | -| 7 | Refaccionarias del Valle | https://refaccionariasdelvalle.com | ✅ | ✅ | 29 (0C, 4A, 15M) | -| 8 | Refaccionarias del Valle (Heroku) | https://refaccionariasdelvalle.herokuapp.com | ✅ | ✅ (incluido en #7) | — | +| # | Empresa | URL/Host | Pases | Hallazgos | Críticos | Altos | Medios | Info | +|---|---------|----------|-------|-----------|----------|-------|--------|------| +| 1 | **Mafra Tijuana** | mafratijuana.com | 4 | **69** | 19 | 24 | 19 | 7 | +| 2 | **Frasa** | frasa.com.mx | 3 | **37** | 3 | 12 | 15 | 7 | +| 3 | **Refaccionarias del Valle** | refaccionariasdelvalle.com + .herokuapp.com | 2 | **35** | 0 | 9 | 17 | 9 | +| 4 | **Grupo Frisa** | grupofrisa.com | 3 | **31** | 0 | 8 | 16 | 7 | +| 5 | **Cilsatires** | cilsatires.ddns.net:5610 | 3 | **30** | 6 | 8 | 10 | 6 | +| 6 | **Groke** | groke.mx | 3 | **29** | 0 | 9 | 12 | 8 | +| 7 | **Espamex** | espamex.com | 3 | **28** | 2 | 8 | 12 | 6 | +| **TOTAL** | | | | **259** | **30** | **78** | **101** | **50** | -**Leyenda:** C=Crítica, A=Alta, M=Media +## Ranking por Severidad -## Estructura +1. 🔴 **Mafra Tijuana** — SQLi confirmada, 1058 passwords, servidor previamente hackeado +2. 🔴 **Cilsatires** — 27 RDP expuestos, ransomware inminente +3. 🟠 **Espamex** — Domain takeover posible (nasa4u.com), script malicioso +4. 🟠 **Frasa** — DNS Zone Transfer, MySQL expuesto, 2 servidores +5. 🟡 **Groke** — OpenSSH 7.4, MySQL expuesto, 17 puertos +6. 🟡 **Refaccionarias del Valle** — WPBakery CVEs, CORS abierto +7. 🟢 **Grupo Frisa** — Mejor protegida, pero MySQL+PostgreSQL expuestos + +## Estructura del Repositorio ``` -├── README.md ← Este archivo -├── templates/ ← Plantillas +├── README.md ← Este archivo +├── reportes-ejecutivos/ ← Reportes formales para clientes +│ ├── mafratijuana.md +│ ├── espamex.md +│ ├── groke.md +│ ├── cilsatires.md +│ ├── frasa.md +│ ├── grupofrisa.md +│ └── refaccionariasdelvalle.md ├── mafratijuana/ -│ ├── recon.md ← Reconocimiento (27 hallazgos) -│ └── explotacion.md ← Explotación (14 vectores, SQLi+admin) -├── refaccionariasdelvalle/ -│ ├── recon.md ← Reconocimiento WP+Heroku (24 hallazgos) -│ └── explotacion.md ← Explotación completa (29 hallazgos) -├── refaccionariasdelvalle-heroku/ -│ └── recon.md ← Reconocimiento Heroku (10 hallazgos) -├── cilsatires/ -│ ├── recon.md ← Reconocimiento (10 hallazgos) -│ └── explotacion.md ← Explotación completa (18 hallazgos) -├── groke/ -│ ├── recon.md ← Reconocimiento -│ └── explotacion.md ← Explotación (14 hallazgos) +│ ├── recon.md ← Reconocimiento (27 hallazgos) +│ ├── explotacion.md ← Pase 2 (14 vectores explotados) +│ ├── explotacion-pase3.md ← Pase 3 agresivo (18 hallazgos) +│ └── explotacion-pase4.md ← Pase 4 pivoteo (FTP + correo) ├── espamex/ -│ ├── recon.md ← Reconocimiento -│ └── explotacion.md ← Explotación (10 hallazgos) +│ ├── recon.md ← Reconocimiento +│ ├── explotacion.md ← Pase 2 (bypass Cloudflare) +│ └── explotacion-pase3.md ← Pase 3 agresivo +├── groke/ +│ ├── recon.md ← Reconocimiento +│ ├── explotacion.md ← Pase 2 +│ └── explotacion-pase3.md ← Pase 3 agresivo +├── cilsatires/ +│ ├── recon.md ← Reconocimiento (10 hallazgos) +│ ├── explotacion.md ← Pase 2 (22 hallazgos) +│ └── explotacion-pase3.md ← Pase 3 agresivo ├── frasa/ -│ ├── recon.md ← Reconocimiento (10 hallazgos) -│ └── explotacion.md ← Explotación (15 hallazgos, DNS AXFR+MySQL) -└── grupofrisa/ - ├── recon.md ← Reconocimiento (6 hallazgos) - └── explotacion.md ← Explotación (16 hallazgos, MySQL+FTP+VPN) +│ ├── recon.md ← Reconocimiento (10 hallazgos) +│ ├── explotacion.md ← Pase 2 (15 hallazgos, DNS AXFR) +│ └── explotacion-pase3.md ← Pase 3 (IP secundaria, ai1wm) +├── grupofrisa/ +│ ├── recon.md ← Reconocimiento (6 hallazgos) +│ ├── explotacion.md ← Pase 2 (16 hallazgos) +│ └── explotacion-pase3.md ← Pase 3 (PostgreSQL, SMTP VRFY) +├── refaccionariasdelvalle/ +│ ├── recon.md ← Reconocimiento WP+Heroku +│ └── explotacion.md ← Explotación completa +├── refaccionariasdelvalle-heroku/ +│ └── recon.md ← Reconocimiento Heroku +└── templates/ + └── (plantillas) ``` ## Metodología -1. **Reconocimiento pasivo** - Headers, tecnologías, DNS, certificados SSL -2. **Reconocimiento activo** - Escaneo de puertos, servicios, directorios -3. **Análisis de vulnerabilidades** - OWASP Top 10, CVEs conocidos -4. **Explotación** - Verificación activa de vulnerabilidades -5. **Documentación** - Por empresa con severidades CVSS -6. **Recomendaciones** - Priorizadas por urgencia +1. **Reconocimiento pasivo** — Headers, tecnologías, DNS, certificados SSL, OSINT +2. **Reconocimiento activo** — Escaneo de puertos, servicios, directorios, enumeración +3. **Análisis de vulnerabilidades** — OWASP Top 10, CVEs conocidos, configuraciones erróneas +4. **Explotación** — Verificación activa de vulnerabilidades (SQLi, LFI, brute force, bypass) +5. **Pivoteo** — Uso de credenciales obtenidas para acceder a sistemas adicionales +6. **Documentación** — Por empresa con severidades CVSS y cadenas de ataque +7. **Reportes ejecutivos** — Resumen para presentación a clientes + +## Herramientas Utilizadas + +- curl / nc (reconocimiento HTTP/TCP) +- dig (DNS enumeration + Zone Transfer) +- nmap (port scanning) +- Análisis manual de APIs REST (WordPress, plugins) +- OSINT (certificados SSL, DNS records, Shodan) ## Nota Legal -Todas las pruebas se realizan con autorización expresa de los propietarios de cada empresa. +Todas las pruebas se realizaron con autorización expresa de los propietarios de cada empresa. La documentación es confidencial y solo debe ser compartida con los responsables autorizados de cada organización. + +--- +*Consultoría AS — Iván Alcaraz Salazar — 2026* diff --git a/frasa/explotacion-pase3.md b/frasa/explotacion-pase3.md new file mode 100644 index 0000000..e0672af --- /dev/null +++ b/frasa/explotacion-pase3.md @@ -0,0 +1,129 @@ +# Explotación Pase 3 - Frasa +**Objetivo:** https://www.frasa.com.mx +**IP Principal:** 201.158.32.25 +**IP Secundaria:** 201.158.32.34 +**Fecha:** 2026-03-26 +**Hosting:** Hostify/Neoclan (servidor dedicado mexicano) + +## Resumen + +Tercer pase agresivo de Frasa. Se descubrió una **IP secundaria (201.158.32.34) con 12 puertos abiertos** incluyendo cPanel, FTP, MySQL y servicios de correo completos. Se confirmó la llave DKIM pública expuesta, directorio de backups ai1wm presente, y se mapearon 53 registros DNS completos via Zone Transfer. + +## Nuevos Hallazgos + +### CRÍTICOS + +#### C3 — IP Secundaria con 12 Puertos Abiertos +- **Severidad:** CRÍTICA +- **IP:** 201.158.32.34 (referenciada en SPF) +- **Puertos abiertos:** + | Puerto | Servicio | + |--------|----------| + | 21 | FTP (Pure-FTPd) | + | 80 | HTTP (Apache - default page) | + | 110 | POP3 | + | 143 | IMAP | + | 443 | HTTPS (403 Forbidden) | + | 465 | SMTPS | + | 587 | Submission | + | 993 | IMAPS | + | 995 | POP3S | + | 2083 | cPanel Login | + | 3306 | MySQL | +- **Evidencia:** `curl -sk "https://201.158.32.34:2083/" | grep title` → "cPanel Login" +- **Impacto:** Segundo servidor completo expuesto. Posiblemente un servidor de correo/hosting adicional. Duplica la superficie de ataque. +- **CVSS:** 8.5 + +### ALTOS + +#### A6 — Directorio ai1wm-backups Presente +- **Severidad:** ALTA +- **URL:** `https://www.frasa.com.mx/wp-content/ai1wm-backups/` +- **Estado:** HTTP 200, pero listing bloqueado (index.html dice "Kangaroos cannot jump here" + index.php presente) +- **Impacto:** All-in-One WP Migration genera archivos .wpress con backup COMPLETO del sitio (BD + archivos + wp-config.php con credenciales). Si se adivina el nombre del archivo, se descarga todo. +- **Nota:** Los nombres típicos son: `frasa.com.mx-YYYYMMDD-HHMMSS-ID.wpress` +- **CVSS:** 7.5 + +#### A7 — DKIM Key Pública Completa Expuesta en DNS +- **Severidad:** ALTA +- **Record:** `default._domainkey.frasa.com.mx` +- **Key:** RSA 2048-bit completa visible +- **Impacto:** Aunque la llave pública es técnicamente pública, un atacante puede verificar exactamente qué firma esperar y planificar ataques de email más sofisticados. Combinado con `sp=none` en DMARC, los subdominios son vulnerables a spoofing. +- **CVSS:** 5.5 + +#### A8 — cPanel Version Fingerprint via CSS Revisions +- **Severidad:** MEDIA-ALTA +- **Evidencia en cPanel login page:** + - `cPanel_magic_revision_1648610195` (fonts CSS - ~March 2022) + - `cPanel_magic_revision_1676604234` (style CSS - ~Feb 2023) + - `cPanel_magic_revision_1493761534` (images/htc - ~May 2017) +- **Impacto:** Las revisiones CSS permiten estimar la versión de cPanel (~v104-v108 basado en fechas). Versiones antiguas tienen CVEs conocidos. +- **CVSS:** 5.0 + +### MEDIOS + +#### M7 — wp-content/cache Accesible +- **Severidad:** MEDIA +- **URL:** `https://www.frasa.com.mx/wp-content/cache/` → HTTP 200 +- **Impacto:** WP Rocket cache accesible. Puede filtrar URLs internas, parámetros de queries, y estructura del sitio. +- **CVSS:** 4.3 + +#### M8 — Contact Form 7 Instalado (v6.1.4) +- **Severidad:** MEDIA +- **Plugin:** Contact Form 7 v6.1.4 +- **API:** Bloqueada (403), pero el plugin está activo +- **Riesgo:** CF7 v6.1.4 tiene CVEs menores. El endpoint de envío de formularios podría usarse para spam. +- **CVSS:** 3.7 + +#### M9 — TranslatePress v3.0.7 Instalado +- **Severidad:** MEDIA +- **Plugin:** TranslatePress Multilingual v3.0.7 +- **Riesgo:** Plugin de traducción con historial de vulnerabilidades XSS +- **CVSS:** 3.5 + +### INFORMATIVOS + +#### I5 — DNS Zone Transfer Detalle Completo (53 registros) +- **Registros mapeados:** + - `cpanel.frasa.com.mx` → 201.158.32.25 + - `whm.frasa.com.mx` → 201.158.32.25 + - `webmail.frasa.com.mx` → 201.158.32.25 + - `ftp.frasa.com.mx` → 201.158.32.25 + - `landing.frasa.com.mx` → unbouncepages.com (404, expirado) + - `villaslomabonita.frasa.com.mx` (CalDAV/CardDAV → secure.hostify.com.mx) + - `autoconfig/autodiscover` (email autoconfig) + - `cpcalendars/cpcontacts` (cPanel calendars/contacts) + - `webdisk.frasa.com.mx` → 201.158.32.25 + - Múltiples tokens ACME-challenge de Let's Encrypt + - Verificaciones MS365 y Google + +#### I6 — cPanel soporta login vía cPanelID (OpenID Connect) +- Endpoints de autenticación OAuth disponibles en cPanel y Webmail + +## Resumen Acumulado — Frasa (3 Pases) + +| Severidad | Pase 1 | Pase 2 | Pase 3 | Total | +|-----------|--------|--------|--------|-------| +| Crítica | 0 | 2 | 1 | 3 | +| Alta | 4 | 5 | 3 | 12 | +| Media | 6 | 6 | 3 | 15 | +| Info | 1 | 4 | 2 | 7 | +| **Total** | **11** | **17** | **9** | **37** hallazgos | + +## Cadena de Ataque Actualizada + +1. DNS Zone Transfer → mapa completo (53 registros, 2 IPs, subdominios) +2. IP secundaria 201.158.32.34 con cPanel + FTP + MySQL → duplica vectores +3. Usuario `guangoadmin` + wp-login.php → brute force +4. MySQL 3306 abierto en AMBAS IPs → brute force de BD +5. ai1wm-backups → si se adivina nombre de archivo = backup completo con credenciales +6. cPanel :2083 accesible en ambas IPs → si se obtiene credencial = control total +7. Subdominios con sp=none en DMARC → email spoofing desde @villaslomabonita.frasa.com.mx + +## Recomendaciones Adicionales + +1. **URGENTE:** Auditar IP secundaria 201.158.32.34 — misma exposición que principal +2. **URGENTE:** Eliminar directorio ai1wm-backups o bloquear acceso +3. **ALTA:** Actualizar cPanel a última versión +4. **ALTA:** Cerrar MySQL en ambas IPs +5. **MEDIA:** Cambiar sp=none a sp=reject en DMARC diff --git a/grupofrisa/explotacion-pase3.md b/grupofrisa/explotacion-pase3.md new file mode 100644 index 0000000..4057711 --- /dev/null +++ b/grupofrisa/explotacion-pase3.md @@ -0,0 +1,118 @@ +# Explotación Pase 3 - Grupo Frisa +**Objetivo:** https://grupofrisa.com +**IP Principal:** 35.215.119.143 (Google Cloud) +**Fecha:** 2026-03-26 +**Empresa:** ADMINISTRACIÓN DE SERVICIOS ESPECIALIZADOS ASESA SA DE CV + +## Resumen + +Tercer pase agresivo de Grupo Frisa. Se descubrió **PostgreSQL 5432 abierto** además de MySQL, **SMTP con VRFY habilitado** (enumeración de usuarios de correo), **Dovecot POP3/IMAP expuestos**, **SG Security activó captcha** bloqueando nuestros escaneos (buena detección), y se confirmó que Duplicator plugin está instalado. OWA/Webmail server (187.176.187.250) está completamente firewalled. + +## Nuevos Hallazgos + +### ALTOS + +#### A5 — PostgreSQL 5432 Expuesto a Internet +- **Severidad:** ALTA +- **IP:** 35.215.119.143:5432 +- **Estado:** Puerto abierto, banner detectado +- **Impacto:** Segundo motor de base de datos expuesto (además de MySQL 8.4.6). Posiblemente usado por una aplicación interna. Brute force viable. +- **CVSS:** 7.5 + +#### A6 — SMTP con VRFY Habilitado (Enumeración de Usuarios) +- **Severidad:** ALTA +- **Servidor:** gcam1258.siteground.biz (SiteGround) +- **Puertos:** 25, 465, 587 +- **VRFY:** Activo — responde a solicitudes de verificación de usuarios +- **SMTP Banner:** Exim (SiteGround) con limits MAILMAX=1000 RCPTMAX=50000 +- **Impacto:** Permite enumerar cuentas de correo válidas del dominio para ataques de phishing dirigido +- **CVSS:** 6.5 + +#### A7 — POP3/IMAP Expuestos (Dovecot) +- **Severidad:** ALTA +- **Puertos:** 110 (POP3), 143 (IMAP), 465, 587, 993, 995 +- **Banner IMAP:** Dovecot con LOGINDISABLED (requiere STARTTLS — correcto) +- **STARTTLS:** Funcional (A001 OK Begin TLS negotiation now) +- **Capacidades expuestas:** SORT, THREAD, MULTIAPPEND, COMPRESS, QUOTA, PREVIEW, SNIPPET +- **Impacto:** 6 puertos de correo abiertos amplían superficie de ataque +- **CVSS:** 6.0 + +#### A8 — Duplicator Plugin Instalado +- **Severidad:** ALTA +- **Evidencia:** REST API endpoint `/duplicator/v1/versions` existe (bloqueado por SG Captcha) +- **Riesgo:** Duplicator genera backups .zip del sitio completo (BD + archivos). Si algún backup queda accesible, compromete todo. +- **Rutas comunes:** `installer.php`, `wp-snapshots/`, `backups-dup-lite/`, `backups-dup-pro/` — todos retornan 202 (SG Captcha, no 404) +- **Nota:** SG Security captcha dificulta verificación, pero el hecho de que no retornen 404 sugiere que podrían existir +- **CVSS:** 6.5 + +### MEDIOS + +#### M7 — SG Security Captcha Detectó Escaneos +- **Severidad:** MEDIA (positivo para defensa) +- **Comportamiento:** Tras múltiples requests a REST API, SG Security redirige a `/.well-known/sgcaptcha/` con HTTP 202 +- **Impacto:** Buena detección de escaneos automatizados. Sin embargo, un atacante paciente puede evadir ajustando rate/headers. +- **CVSS:** N/A (observación de defensa) + +#### M8 — OWA Subdominio Descubierto +- **Severidad:** MEDIA +- **Subdominio:** `owa.grupofrisa.com` → 187.176.187.250 (misma IP que webmail) +- **Estado:** Completamente inaccesible (todos los puertos cerrados/rechazados) +- **Impacto:** OWA (Outlook Web Access) sugiere Exchange On-Premise en algún momento. El servidor está firewalled correctamente. +- **CVSS:** 3.0 + +#### M9 — Autodiscover Apunta a Office 365 +- **Severidad:** MEDIA +- **Record:** `autodiscover.grupofrisa.com` → `autodiscover.outlook.com` +- **Impacto:** Confirma uso de Microsoft 365 para correo corporativo +- **CVSS:** 2.0 + +#### M10 — wp-admin/install.php Confirma WordPress 6.9.4 +- **Severidad:** MEDIA +- **URL:** `https://grupofrisa.com/wp-admin/install.php` → HTTP 200 +- **Contenido:** "Ya instalado" — confirma WP activo y versión 6.9.4 via CSS refs +- **CVSS:** 3.1 + +### INFORMATIVOS + +#### I5 — Portafolio Inmobiliario Expuesto via REST API +- 11 proyectos inmobiliarios accesibles programáticamente: + - Multiplaza Tuxtepec, Lindavista, Las Palmas, Cancún, Puerto Aventuras, Arco Norte, Aragón + - El Triángulo, Multiplaza Arboledas, Magnocentro, Mundo E +- Información de negocio scrapeable masivamente + +#### I6 — Servidor Webmail/OWA Completamente Firewalled +- IP 187.176.187.250: todos los puertos cerrados/rechazados desde internet +- Buena práctica de seguridad + +#### I7 — FTP Dedicado (200.94.123.171) Firewalled +- Todos los puertos escaneados cerrados +- Solo resuelve DNS, sin servicios accesibles + +## Resumen Acumulado — Grupo Frisa (3 Pases) + +| Severidad | Pase 1 | Pase 2 | Pase 3 | Total | +|-----------|--------|--------|--------|-------| +| Crítica | 0 | 0 | 0 | 0 | +| Alta | 0 | 4 | 4 | 8 | +| Media | 6 | 6 | 4 | 16 | +| Info | 0 | 4 | 3 | 7 | +| **Total** | **6** | **14** | **11** | **31** hallazgos | + +## Cadena de Ataque Actualizada + +1. Enumerar usuarios WP: `ipa-at7-dev`, `enriqueti`, `recursos-humanos` +2. SMTP VRFY → enumerar cuentas de correo válidas +3. Brute force wp-login.php con usuarios conocidos +4. MySQL 8.4.6 + PostgreSQL 5432 abiertos → brute force BD +5. Duplicator backups → si accesibles = backup completo +6. .env / wp-config.php.bak en disco (403 pero presentes) → bypass potential +7. GlobalProtect VPN → si PAN-OS vulnerable = RCE (CVE-2024-3400) + +## Recomendaciones Adicionales + +1. **URGENTE:** Cerrar PostgreSQL 5432 a internet +2. **URGENTE:** Deshabilitar VRFY en SMTP +3. **ALTA:** Verificar que no existan backups de Duplicator accesibles +4. **ALTA:** Eliminar archivos sensibles del webroot (.env, .env.bak, wp-config.php.bak, etc.) +5. **ALTA:** Actualizar PAN-OS de GlobalProtect VPN +6. **MEDIA:** Fortalecer DMARC (pct=100, sp=reject, p=reject) diff --git a/reportes-ejecutivos/cilsatires.md b/reportes-ejecutivos/cilsatires.md new file mode 100644 index 0000000..61ad0ad --- /dev/null +++ b/reportes-ejecutivos/cilsatires.md @@ -0,0 +1,62 @@ +# REPORTE EJECUTIVO DE PENTESTING +## Cilsatires +**Cliente:** Cilsatires +**Host:** cilsatires.ddns.net:5610 +**Fecha:** 2026-03-25 / 2026-03-26 +**Realizado por:** Consultoría AS — Iván Alcaraz Salazar +**Clasificación:** CONFIDENCIAL + +--- + +## Resumen Ejecutivo + +Se realizó una evaluación de seguridad de la infraestructura de Cilsatires. Se descubrieron **27 máquinas con RDP expuesto directamente a internet sin VPN**, **7 dominios Active Directory visibles**, y un servidor IIS/ASP.NET con Windows Server 2016 sin actualizaciones visibles. La empresa tiene una superficie de ataque extremadamente amplia. + +## Estadísticas + +| Severidad | Cantidad | +|-----------|----------| +| 🔴 Crítica | 6 | +| 🟠 Alta | 8 | +| 🟡 Media | 10 | +| ⚪ Info | 6 | +| **Total** | **30** | + +## Hallazgos Más Graves + +### 1. 27 Máquinas RDP Expuestas sin VPN (CVSS 9.8) +26+ terminales de escritorio remoto accesibles directamente desde internet. Vulnerables a brute force, BlueKeep (CVE-2019-0708), y ransomware. + +### 2. 7 Dominios Active Directory Visibles +Estructura interna de AD expuesta incluyendo `OPTIMA.local` y otros dominios corporativos. + +### 3. Zerologon Potencial (CVE-2020-1472) +Windows Server 2016 RTM sin evidencia de actualizaciones recientes, potencialmente vulnerable a Zerologon. + +### 4. ASP.NET 4.0 / .NET 2.0 Legacy +Frameworks obsoletos con vulnerabilidades conocidas. + +### 5. HTTP DEBUG Verb Reconocido +Permite obtener información de depuración del servidor. + +### 6. Trace.axd Habilitado +Aunque restringido a localhost, debería estar completamente deshabilitado en producción. + +## Recomendaciones Prioritarias + +1. **INMEDIATO:** Cerrar TODOS los puertos RDP a internet — implementar VPN obligatoria +2. **INMEDIATO:** Aplicar parches de seguridad de Windows Server (especialmente Zerologon) +3. **URGENTE:** Implementar Network Level Authentication (NLA) en todos los RDP +4. **URGENTE:** Ocultar información de Active Directory +5. **ALTA:** Actualizar ASP.NET y .NET Framework +6. **ALTA:** Deshabilitar Trace.axd y HTTP DEBUG +7. **MEDIA:** Implementar monitoreo de accesos RDP + +## Impacto de Negocio + +- **Riesgo de ransomware EXTREMO** — RDP expuesto es el vector #1 de entrada de ransomware +- **Toda la red interna comprometible** — desde cualquier RDP se puede pivotar a AD +- **Riesgo de pérdida total de datos** si ransomware cifra los servidores + +--- +*Reporte generado por Consultoría AS — Todos los derechos reservados* diff --git a/reportes-ejecutivos/espamex.md b/reportes-ejecutivos/espamex.md new file mode 100644 index 0000000..af48a7f --- /dev/null +++ b/reportes-ejecutivos/espamex.md @@ -0,0 +1,59 @@ +# REPORTE EJECUTIVO DE PENTESTING +## Espamex +**Cliente:** Espamex +**URL:** https://espamex.com +**Fecha:** 2026-03-25 / 2026-03-26 +**Realizado por:** Consultoría AS — Iván Alcaraz Salazar +**Clasificación:** CONFIDENCIAL + +--- + +## Resumen Ejecutivo + +Se realizó una evaluación de seguridad del sitio web de Espamex. Aunque utiliza Cloudflare como CDN/WAF, se descubrió la **IP real del servidor** bypaseando completamente la protección, y se identificó un **script sospechoso inyectado** que posiblemente exfiltraba datos de clientes. Además, el dominio del script malicioso está **disponible para registro**, representando un riesgo crítico inmediato. + +## Estadísticas + +| Severidad | Cantidad | +|-----------|----------| +| 🔴 Crítica | 2 | +| 🟠 Alta | 8 | +| 🟡 Media | 12 | +| ⚪ Info | 6 | +| **Total** | **28** | + +## Hallazgos Más Graves + +### 1. Dominio Malicioso Disponible para Registro (CVSS 10.0) +El script `cmhai.nasa4u.com/notform/form2.js` inyectado en el HTML apunta a un dominio que **no existe y puede ser registrado por cualquier persona por ~$10**. Quien lo registre capturaría automáticamente todos los datos del formulario de cotización (nombre, email, teléfono, empresa). + +### 2. IP Real Descubierta — Bypass Total de Cloudflare +La IP real del servidor (148.72.59.107) fue descubierta via tracking scripts de GoDaddy embebidos en el HTML. Esto permite atacar el servidor directamente sin protección de Cloudflare. + +### 3. FTP y SSH Abiertos en IP Real +Puertos 21 (FTP) y 22 (SSH) accesibles directamente en la IP real, sin protección de Cloudflare. + +### 4. Archivos Sensibles en Disco +`.env`, `wp-config.php`, `error_log` presentes en el servidor (bloqueados por Apache 403 pero existentes). + +### 5. Script Sospechoso — Posible Compromiso Previo +El script de `nasa4u.com` fue inyectado en el formulario de cotización, posiblemente exfiltrando datos de clientes a terceros. + +## Recomendaciones Prioritarias + +1. **INMEDIATO:** Eliminar el script de `nasa4u.com` del HTML +2. **INMEDIATO:** Registrar el dominio `nasa4u.com` defensivamente (o su subdominio) +3. **URGENTE:** Configurar Cloudflare para bloquear acceso directo por IP +4. **URGENTE:** Cerrar FTP y SSH en la IP real (o restringir por IP) +5. **ALTA:** Eliminar archivos sensibles (.env, error_log) +6. **MEDIA:** Implementar SPF/DKIM/DMARC +7. **MEDIA:** Implementar headers de seguridad + +## Impacto de Negocio + +- **Datos de clientes potencialmente exfiltrados** via script malicioso +- **Protección de Cloudflare inefectiva** — IP real expuesta +- **Bomba de tiempo** — el dominio nasa4u.com puede ser registrado por cualquier atacante + +--- +*Reporte generado por Consultoría AS — Todos los derechos reservados* diff --git a/reportes-ejecutivos/frasa.md b/reportes-ejecutivos/frasa.md new file mode 100644 index 0000000..5aab856 --- /dev/null +++ b/reportes-ejecutivos/frasa.md @@ -0,0 +1,59 @@ +# REPORTE EJECUTIVO DE PENTESTING +## Frasa +**Cliente:** Frasa +**URL:** https://www.frasa.com.mx +**Fecha:** 2026-03-25 / 2026-03-26 +**Realizado por:** Consultoría AS — Iván Alcaraz Salazar +**Clasificación:** CONFIDENCIAL + +--- + +## Resumen Ejecutivo + +Se realizó una evaluación de seguridad del sitio web y la infraestructura de Frasa. Se descubrió que el servidor DNS permite **Zone Transfer completo (53 registros)** exponiendo toda la infraestructura, **MySQL 5.7 expuesto a internet**, **2 servidores con servicios duplicados** (IPs 201.158.32.25 y 201.158.32.34), y un directorio de backups del plugin All-in-One WP Migration presente. + +## Estadísticas + +| Severidad | Cantidad | +|-----------|----------| +| 🔴 Crítica | 3 | +| 🟠 Alta | 12 | +| 🟡 Media | 15 | +| ⚪ Info | 7 | +| **Total** | **37** | + +## Hallazgos Más Graves + +### 1. DNS Zone Transfer Exitoso (CVSS 7.5) +53 registros DNS completos obtenidos sin autenticación. Expone toda la infraestructura: subdominios, IPs, servicios internos, certificados, proyecto inmobiliario "Villas Loma Bonita". + +### 2. MySQL 5.7.44 Expuesto a Internet (CVSS 9.1) +Base de datos accesible desde internet con `mysql_native_password` (vulnerable a brute force sin rate limiting). + +### 3. IP Secundaria con 12 Puertos Abiertos (CVSS 8.5) +IP 201.158.32.34 con cPanel, FTP, MySQL y servicios de correo — duplica toda la superficie de ataque. + +### 4. cPanel/WHM/Webmail Accesibles Públicamente +Paneles de administración sin restricción de IP en ambos servidores. + +### 5. Directorio ai1wm-backups Presente +All-in-One WP Migration genera backups .wpress con BD completa + wp-config.php con credenciales. + +### 6. Usuario WordPress Enumerado +`guangoadmin` (ID: 8) expuesto via REST API + wp-login.php accesible = brute force viable. + +### 7. DMARC sp=none en Subdominios +Subdominios sin protección de email spoofing (ej: @villaslomabonita.frasa.com.mx). + +## Recomendaciones Prioritarias + +1. **INMEDIATO:** Bloquear DNS Zone Transfer (restringir AXFR a IPs autorizadas) +2. **INMEDIATO:** Cerrar MySQL 3306 a internet en AMBAS IPs +3. **URGENTE:** Auditar y asegurar IP secundaria 201.158.32.34 +4. **URGENTE:** Eliminar directorio ai1wm-backups +5. **ALTA:** Restringir cPanel/WHM/Webmail por IP o VPN +6. **ALTA:** Deshabilitar enumeración de usuarios WP +7. **MEDIA:** Cambiar DMARC sp=none a sp=reject + +--- +*Reporte generado por Consultoría AS — Todos los derechos reservados* diff --git a/reportes-ejecutivos/groke.md b/reportes-ejecutivos/groke.md new file mode 100644 index 0000000..c3e266f --- /dev/null +++ b/reportes-ejecutivos/groke.md @@ -0,0 +1,56 @@ +# REPORTE EJECUTIVO DE PENTESTING +## Groke +**Cliente:** Groke +**URL:** https://groke.mx +**Fecha:** 2026-03-25 / 2026-03-26 +**Realizado por:** Consultoría AS — Iván Alcaraz Salazar +**Clasificación:** CONFIDENCIAL + +--- + +## Resumen Ejecutivo + +Se realizó una evaluación de seguridad del sitio web de Groke. El sitio principal usa Next.js en Vercel (bien protegido), pero el servidor real (64.91.245.110) expone **17 puertos abiertos** incluyendo MySQL, FTP, SSH, cPanel, WHM y servicios de correo con **credenciales transmitidas en texto plano**. + +## Estadísticas + +| Severidad | Cantidad | +|-----------|----------| +| 🔴 Crítica | 0 | +| 🟠 Alta | 9 | +| 🟡 Media | 12 | +| ⚪ Info | 8 | +| **Total** | **29** | + +## Hallazgos Más Graves + +### 1. POP3/IMAP AUTH PLAIN sin TLS Obligatorio (CVSS 7.5) +Credenciales de correo se transmiten en texto plano. Un atacante en la misma red puede capturarlas. + +### 2. OpenSSH 7.4 (2016) con CVEs de RCE +Versión de hace 10 años con múltiples vulnerabilidades críticas conocidas. + +### 3. MySQL 3306 Expuesto a Internet +Base de datos accesible desde internet, vulnerable a brute force. + +### 4. 17 Puertos Abiertos +FTP, SSH, cPanel, WHM, Webmail, SMTP, POP3, IMAP, MySQL — todos expuestos. + +### 5. Directory Listing en 7 Directorios +Toda la estructura del proyecto (imágenes, CSS, JS, builds) visible públicamente. + +### 6. Mixed Content Masivo +66 referencias HTTP vs 11 HTTPS — vulnerable a inyección Man-in-the-Middle. + +## Recomendaciones Prioritarias + +1. **URGENTE:** Actualizar OpenSSH a versión actual +2. **URGENTE:** Cerrar MySQL a internet +3. **URGENTE:** Forzar TLS en POP3/IMAP (deshabilitar AUTH PLAIN) +4. **ALTA:** Reducir puertos abiertos (cerrar servicios innecesarios) +5. **ALTA:** Deshabilitar directory listing +6. **MEDIA:** Implementar DMARC con p=reject +7. **MEDIA:** Corregir mixed content (migrar todo a HTTPS) + +--- +*Reporte generado por Consultoría AS — Todos los derechos reservados* diff --git a/reportes-ejecutivos/grupofrisa.md b/reportes-ejecutivos/grupofrisa.md new file mode 100644 index 0000000..137502e --- /dev/null +++ b/reportes-ejecutivos/grupofrisa.md @@ -0,0 +1,66 @@ +# REPORTE EJECUTIVO DE PENTESTING +## Grupo Frisa +**Cliente:** Grupo Frisa (ASESA SA DE CV) +**URL:** https://grupofrisa.com +**Fecha:** 2026-03-25 / 2026-03-26 +**Realizado por:** Consultoría AS — Iván Alcaraz Salazar +**Clasificación:** CONFIDENCIAL + +--- + +## Resumen Ejecutivo + +Grupo Frisa es la **empresa mejor protegida** del lote evaluado, con infraestructura en Google Cloud, SiteGround Security, Trend Micro Email Security, Duo SSO (MFA) y VPN Palo Alto GlobalProtect. Sin embargo, presenta vulnerabilidades significativas: **MySQL 8.4 + PostgreSQL expuestos a internet**, **archivos sensibles en disco** (.env, wp-config.php.bak), **SMTP con enumeración de usuarios**, y **Duplicator plugin instalado** con posibles backups accesibles. + +## Estadísticas + +| Severidad | Cantidad | +|-----------|----------| +| 🔴 Crítica | 0 | +| 🟠 Alta | 8 | +| 🟡 Media | 16 | +| ⚪ Info | 7 | +| **Total** | **31** | + +## Hallazgos Más Graves + +### 1. MySQL 8.4.6 + PostgreSQL 5432 Expuestos (CVSS 7.5) +Dos motores de base de datos accesibles desde internet. Aunque MySQL usa caching_sha2_password (más seguro), ninguno debería estar expuesto. + +### 2. SMTP con VRFY Habilitado (Enumeración de Usuarios) +El servidor de correo (SiteGround) permite verificar existencia de cuentas de correo, facilitando ataques de phishing dirigido. + +### 3. Archivos Sensibles en Disco +`.env`, `.env.bak`, `wp-config.php.bak`, `.git/HEAD`, `debug.log` — todos retornan 403 (existen pero están bloqueados por Nginx). + +### 4. 3 Usuarios WordPress Enumerables +`ipa-at7-dev` (agencia desarrolladora), `enriqueti` (admin), `recursos-humanos` — accesibles via REST API. + +### 5. Duplicator Plugin con Posibles Backups +Plugin de backups instalado. Si algún archivo .zip queda accesible, compromete toda la instalación. + +### 6. VPN GlobalProtect — Versión No Determinada +Portal VPN accesible públicamente. Si PAN-OS es vulnerable (CVE-2024-3400), podría permitir RCE. + +### 7. DMARC Débil (pct=10, sp=none) +Solo 10% del email se evalúa contra la política. Subdominios sin protección. + +## Recomendaciones Prioritarias + +1. **URGENTE:** Cerrar MySQL y PostgreSQL a internet +2. **URGENTE:** Deshabilitar VRFY en SMTP +3. **ALTA:** Eliminar archivos sensibles del webroot +4. **ALTA:** Verificar/actualizar PAN-OS de GlobalProtect +5. **ALTA:** Verificar backups de Duplicator +6. **MEDIA:** Fortalecer DMARC (pct=100, sp=reject, p=reject) +7. **MEDIA:** Deshabilitar enumeración de usuarios WP + +## Nota Positiva + +- SiteGround Security detectó y bloqueó nuestros escaneos con captcha +- MFA implementado con Duo SSO +- Email protegido con Trend Micro +- Servidores OWA/Webmail y FTP dedicado correctamente firewalled + +--- +*Reporte generado por Consultoría AS — Todos los derechos reservados* diff --git a/reportes-ejecutivos/mafratijuana.md b/reportes-ejecutivos/mafratijuana.md new file mode 100644 index 0000000..b89947c --- /dev/null +++ b/reportes-ejecutivos/mafratijuana.md @@ -0,0 +1,69 @@ +# REPORTE EJECUTIVO DE PENTESTING +## Mafra Tijuana +**Cliente:** Mafra Tijuana +**URL:** https://mafratijuana.com +**Fecha:** 2026-03-25 / 2026-03-26 +**Realizado por:** Consultoría AS — Iván Alcaraz Salazar +**Clasificación:** CONFIDENCIAL + +--- + +## Resumen Ejecutivo + +Se realizó una evaluación de seguridad integral del sitio web y la infraestructura de Mafra Tijuana. **El servidor ya fue comprometido anteriormente por atacantes externos** y presenta múltiples vulnerabilidades críticas activas que permiten acceso completo a la base de datos, panel administrativo y archivos del servidor. + +**Veredicto: El servidor debe ser desconectado y reconstruido desde cero.** + +## Estadísticas + +| Severidad | Cantidad | +|-----------|----------| +| 🔴 Crítica | 19 | +| 🟠 Alta | 24 | +| 🟡 Media | 19 | +| ⚪ Info | 7 | +| **Total** | **69** | + +## Hallazgos Más Graves + +### 1. SQL Injection Confirmada (CVSS 9.8) +Se confirmó inyección SQL en `muestraimagen.php` que permite extraer TODA la base de datos. Se obtuvieron **1,058 usuarios con contraseñas en texto plano**. + +### 2. Servidor Previamente Hackeado +- Web shell C99.php (backdoor conocido) presente en el servidor +- Archivo `inf.txt` con mensaje "hacked by EH!" +- Web shell disfrazado en `phpinfo.php` + +### 3. Credenciales SQL Server Expuestas Públicamente +Archivo `SCRIPTPABORRAR.txt` contiene credenciales de administrador (sa) del servidor SQL en texto plano. + +### 4. Panel Admin Sin Autenticación +`tipoCambio.php` permite crear, editar y eliminar registros sin necesidad de login. + +### 5. 420 Archivos Comerciales Públicos +Listas de precios, catálogos, scripts SQL y archivos internos accesibles a cualquier persona. + +### 6. PHP 4.4.9 (Fin de Vida hace 18 años) +Versión de 2008, sin soporte de seguridad desde hace casi dos décadas. + +### 7. Login Admin Comprometido +Se accedió al panel admin con credenciales `admin/1mafram` obtenidas de la base de datos. + +## Recomendaciones Prioritarias + +1. **INMEDIATO:** Desconectar el servidor de internet +2. **INMEDIATO:** Notificar a todos los usuarios para cambio de contraseñas +3. **CORTO PLAZO:** Reconstruir el servidor desde cero en infraestructura moderna +4. **CORTO PLAZO:** Implementar HTTPS, WAF, y autenticación robusta +5. **MEDIO PLAZO:** Migrar a PHP 8.x con framework seguro +6. **MEDIO PLAZO:** Implementar políticas de seguridad de email (SPF/DKIM/DMARC) + +## Impacto de Negocio + +- **Datos de clientes comprometidos** — 1,058 cuentas con passwords en texto plano +- **Riesgo regulatorio** — Posible violación de leyes de protección de datos (LFPDPPP) +- **Riesgo reputacional** — El servidor ha sido hackeado y podría ser usado para distribuir malware +- **Riesgo financiero** — Pérdida de confianza de clientes y posibles demandas + +--- +*Reporte generado por Consultoría AS — Todos los derechos reservados* diff --git a/reportes-ejecutivos/refaccionariasdelvalle.md b/reportes-ejecutivos/refaccionariasdelvalle.md new file mode 100644 index 0000000..716f65d --- /dev/null +++ b/reportes-ejecutivos/refaccionariasdelvalle.md @@ -0,0 +1,56 @@ +# REPORTE EJECUTIVO DE PENTESTING +## Refaccionarias del Valle +**Cliente:** Refaccionarias del Valle +**URLs:** https://refaccionariasdelvalle.com + https://refaccionariasdelvalle.herokuapp.com +**Fecha:** 2026-03-25 / 2026-03-26 +**Realizado por:** Consultoría AS — Iván Alcaraz Salazar +**Clasificación:** CONFIDENCIAL + +--- + +## Resumen Ejecutivo + +Se evaluaron dos plataformas: el sitio principal WordPress/WooCommerce y la aplicación Heroku (Ruby on Rails). Se identificaron **usuarios admin expuestos**, **plugins con CVEs conocidos**, **CORS mal configurado en Heroku** (clickjacking), **endpoint de login roto** y múltiples riesgos de supply chain por dependencia de terceros. + +## Estadísticas + +| Severidad | Cantidad | +|-----------|----------| +| 🔴 Crítica | 0 | +| 🟠 Alta | 9 | +| 🟡 Media | 17 | +| ⚪ Info | 9 | +| **Total** | **35** | + +## Hallazgos Más Graves + +### 1. Usuario Super Admin Expuesto +`adminRDelValle` (super admin) visible via REST API `/wp-json/wp/v2/users`. + +### 2. WPBakery 7.9 + Woodmart 7.6.0 con CVEs +Page builder y tema con historial de vulnerabilidades críticas. + +### 3. CORS Abierto en Heroku (Clickjacking) +`X-Frame-Options: ALLOWALL` + CORS con credentials + todos los métodos HTTP permitidos. + +### 4. Endpoint de Login Roto (Heroku) +`/users/sign_in` retorna error 500 — Devise (autenticación) posiblemente mal configurado. + +### 5. Supply Chain Risk +Footer del login Heroku expone enlace a cPanel webmail y sistema B2B externo. + +### 6. Directorio ai1wm-backups Posible +All-in-One WP Migration detectado con posibles backups accesibles. + +## Recomendaciones Prioritarias + +1. **URGENTE:** Actualizar WPBakery y Woodmart a últimas versiones +2. **URGENTE:** Corregir CORS en Heroku (eliminar ALLOWALL) +3. **ALTA:** Deshabilitar enumeración de usuarios WP +4. **ALTA:** Implementar rate limiting en wp-login.php +5. **ALTA:** Corregir endpoint de login en Heroku +6. **MEDIA:** Implementar headers de seguridad (HSTS, CSP) +7. **MEDIA:** Eliminar archivos innecesarios (readme.html, setup-config.php) + +--- +*Reporte generado por Consultoría AS — Todos los derechos reservados*