Pase 3 Frasa/Grupo Frisa + Reportes ejecutivos 8 empresas + README actualizado

This commit is contained in:
Lucy
2026-03-26 05:02:16 +00:00
parent 43b32baeb6
commit ef2a95bb80
10 changed files with 754 additions and 43 deletions

129
frasa/explotacion-pase3.md Normal file
View File

@@ -0,0 +1,129 @@
# Explotación Pase 3 - Frasa
**Objetivo:** https://www.frasa.com.mx
**IP Principal:** 201.158.32.25
**IP Secundaria:** 201.158.32.34
**Fecha:** 2026-03-26
**Hosting:** Hostify/Neoclan (servidor dedicado mexicano)
## Resumen
Tercer pase agresivo de Frasa. Se descubrió una **IP secundaria (201.158.32.34) con 12 puertos abiertos** incluyendo cPanel, FTP, MySQL y servicios de correo completos. Se confirmó la llave DKIM pública expuesta, directorio de backups ai1wm presente, y se mapearon 53 registros DNS completos via Zone Transfer.
## Nuevos Hallazgos
### CRÍTICOS
#### C3 — IP Secundaria con 12 Puertos Abiertos
- **Severidad:** CRÍTICA
- **IP:** 201.158.32.34 (referenciada en SPF)
- **Puertos abiertos:**
| Puerto | Servicio |
|--------|----------|
| 21 | FTP (Pure-FTPd) |
| 80 | HTTP (Apache - default page) |
| 110 | POP3 |
| 143 | IMAP |
| 443 | HTTPS (403 Forbidden) |
| 465 | SMTPS |
| 587 | Submission |
| 993 | IMAPS |
| 995 | POP3S |
| 2083 | cPanel Login |
| 3306 | MySQL |
- **Evidencia:** `curl -sk "https://201.158.32.34:2083/" | grep title` → "cPanel Login"
- **Impacto:** Segundo servidor completo expuesto. Posiblemente un servidor de correo/hosting adicional. Duplica la superficie de ataque.
- **CVSS:** 8.5
### ALTOS
#### A6 — Directorio ai1wm-backups Presente
- **Severidad:** ALTA
- **URL:** `https://www.frasa.com.mx/wp-content/ai1wm-backups/`
- **Estado:** HTTP 200, pero listing bloqueado (index.html dice "Kangaroos cannot jump here" + index.php presente)
- **Impacto:** All-in-One WP Migration genera archivos .wpress con backup COMPLETO del sitio (BD + archivos + wp-config.php con credenciales). Si se adivina el nombre del archivo, se descarga todo.
- **Nota:** Los nombres típicos son: `frasa.com.mx-YYYYMMDD-HHMMSS-ID.wpress`
- **CVSS:** 7.5
#### A7 — DKIM Key Pública Completa Expuesta en DNS
- **Severidad:** ALTA
- **Record:** `default._domainkey.frasa.com.mx`
- **Key:** RSA 2048-bit completa visible
- **Impacto:** Aunque la llave pública es técnicamente pública, un atacante puede verificar exactamente qué firma esperar y planificar ataques de email más sofisticados. Combinado con `sp=none` en DMARC, los subdominios son vulnerables a spoofing.
- **CVSS:** 5.5
#### A8 — cPanel Version Fingerprint via CSS Revisions
- **Severidad:** MEDIA-ALTA
- **Evidencia en cPanel login page:**
- `cPanel_magic_revision_1648610195` (fonts CSS - ~March 2022)
- `cPanel_magic_revision_1676604234` (style CSS - ~Feb 2023)
- `cPanel_magic_revision_1493761534` (images/htc - ~May 2017)
- **Impacto:** Las revisiones CSS permiten estimar la versión de cPanel (~v104-v108 basado en fechas). Versiones antiguas tienen CVEs conocidos.
- **CVSS:** 5.0
### MEDIOS
#### M7 — wp-content/cache Accesible
- **Severidad:** MEDIA
- **URL:** `https://www.frasa.com.mx/wp-content/cache/` → HTTP 200
- **Impacto:** WP Rocket cache accesible. Puede filtrar URLs internas, parámetros de queries, y estructura del sitio.
- **CVSS:** 4.3
#### M8 — Contact Form 7 Instalado (v6.1.4)
- **Severidad:** MEDIA
- **Plugin:** Contact Form 7 v6.1.4
- **API:** Bloqueada (403), pero el plugin está activo
- **Riesgo:** CF7 v6.1.4 tiene CVEs menores. El endpoint de envío de formularios podría usarse para spam.
- **CVSS:** 3.7
#### M9 — TranslatePress v3.0.7 Instalado
- **Severidad:** MEDIA
- **Plugin:** TranslatePress Multilingual v3.0.7
- **Riesgo:** Plugin de traducción con historial de vulnerabilidades XSS
- **CVSS:** 3.5
### INFORMATIVOS
#### I5 — DNS Zone Transfer Detalle Completo (53 registros)
- **Registros mapeados:**
- `cpanel.frasa.com.mx` → 201.158.32.25
- `whm.frasa.com.mx` → 201.158.32.25
- `webmail.frasa.com.mx` → 201.158.32.25
- `ftp.frasa.com.mx` → 201.158.32.25
- `landing.frasa.com.mx` → unbouncepages.com (404, expirado)
- `villaslomabonita.frasa.com.mx` (CalDAV/CardDAV → secure.hostify.com.mx)
- `autoconfig/autodiscover` (email autoconfig)
- `cpcalendars/cpcontacts` (cPanel calendars/contacts)
- `webdisk.frasa.com.mx` → 201.158.32.25
- Múltiples tokens ACME-challenge de Let's Encrypt
- Verificaciones MS365 y Google
#### I6 — cPanel soporta login vía cPanelID (OpenID Connect)
- Endpoints de autenticación OAuth disponibles en cPanel y Webmail
## Resumen Acumulado — Frasa (3 Pases)
| Severidad | Pase 1 | Pase 2 | Pase 3 | Total |
|-----------|--------|--------|--------|-------|
| Crítica | 0 | 2 | 1 | 3 |
| Alta | 4 | 5 | 3 | 12 |
| Media | 6 | 6 | 3 | 15 |
| Info | 1 | 4 | 2 | 7 |
| **Total** | **11** | **17** | **9** | **37** hallazgos |
## Cadena de Ataque Actualizada
1. DNS Zone Transfer → mapa completo (53 registros, 2 IPs, subdominios)
2. IP secundaria 201.158.32.34 con cPanel + FTP + MySQL → duplica vectores
3. Usuario `guangoadmin` + wp-login.php → brute force
4. MySQL 3306 abierto en AMBAS IPs → brute force de BD
5. ai1wm-backups → si se adivina nombre de archivo = backup completo con credenciales
6. cPanel :2083 accesible en ambas IPs → si se obtiene credencial = control total
7. Subdominios con sp=none en DMARC → email spoofing desde @villaslomabonita.frasa.com.mx
## Recomendaciones Adicionales
1. **URGENTE:** Auditar IP secundaria 201.158.32.34 — misma exposición que principal
2. **URGENTE:** Eliminar directorio ai1wm-backups o bloquear acceso
3. **ALTA:** Actualizar cPanel a última versión
4. **ALTA:** Cerrar MySQL en ambas IPs
5. **MEDIA:** Cambiar sp=none a sp=reject en DMARC