Pase 3 Frasa/Grupo Frisa + Reportes ejecutivos 8 empresas + README actualizado
This commit is contained in:
129
frasa/explotacion-pase3.md
Normal file
129
frasa/explotacion-pase3.md
Normal file
@@ -0,0 +1,129 @@
|
||||
# Explotación Pase 3 - Frasa
|
||||
**Objetivo:** https://www.frasa.com.mx
|
||||
**IP Principal:** 201.158.32.25
|
||||
**IP Secundaria:** 201.158.32.34
|
||||
**Fecha:** 2026-03-26
|
||||
**Hosting:** Hostify/Neoclan (servidor dedicado mexicano)
|
||||
|
||||
## Resumen
|
||||
|
||||
Tercer pase agresivo de Frasa. Se descubrió una **IP secundaria (201.158.32.34) con 12 puertos abiertos** incluyendo cPanel, FTP, MySQL y servicios de correo completos. Se confirmó la llave DKIM pública expuesta, directorio de backups ai1wm presente, y se mapearon 53 registros DNS completos via Zone Transfer.
|
||||
|
||||
## Nuevos Hallazgos
|
||||
|
||||
### CRÍTICOS
|
||||
|
||||
#### C3 — IP Secundaria con 12 Puertos Abiertos
|
||||
- **Severidad:** CRÍTICA
|
||||
- **IP:** 201.158.32.34 (referenciada en SPF)
|
||||
- **Puertos abiertos:**
|
||||
| Puerto | Servicio |
|
||||
|--------|----------|
|
||||
| 21 | FTP (Pure-FTPd) |
|
||||
| 80 | HTTP (Apache - default page) |
|
||||
| 110 | POP3 |
|
||||
| 143 | IMAP |
|
||||
| 443 | HTTPS (403 Forbidden) |
|
||||
| 465 | SMTPS |
|
||||
| 587 | Submission |
|
||||
| 993 | IMAPS |
|
||||
| 995 | POP3S |
|
||||
| 2083 | cPanel Login |
|
||||
| 3306 | MySQL |
|
||||
- **Evidencia:** `curl -sk "https://201.158.32.34:2083/" | grep title` → "cPanel Login"
|
||||
- **Impacto:** Segundo servidor completo expuesto. Posiblemente un servidor de correo/hosting adicional. Duplica la superficie de ataque.
|
||||
- **CVSS:** 8.5
|
||||
|
||||
### ALTOS
|
||||
|
||||
#### A6 — Directorio ai1wm-backups Presente
|
||||
- **Severidad:** ALTA
|
||||
- **URL:** `https://www.frasa.com.mx/wp-content/ai1wm-backups/`
|
||||
- **Estado:** HTTP 200, pero listing bloqueado (index.html dice "Kangaroos cannot jump here" + index.php presente)
|
||||
- **Impacto:** All-in-One WP Migration genera archivos .wpress con backup COMPLETO del sitio (BD + archivos + wp-config.php con credenciales). Si se adivina el nombre del archivo, se descarga todo.
|
||||
- **Nota:** Los nombres típicos son: `frasa.com.mx-YYYYMMDD-HHMMSS-ID.wpress`
|
||||
- **CVSS:** 7.5
|
||||
|
||||
#### A7 — DKIM Key Pública Completa Expuesta en DNS
|
||||
- **Severidad:** ALTA
|
||||
- **Record:** `default._domainkey.frasa.com.mx`
|
||||
- **Key:** RSA 2048-bit completa visible
|
||||
- **Impacto:** Aunque la llave pública es técnicamente pública, un atacante puede verificar exactamente qué firma esperar y planificar ataques de email más sofisticados. Combinado con `sp=none` en DMARC, los subdominios son vulnerables a spoofing.
|
||||
- **CVSS:** 5.5
|
||||
|
||||
#### A8 — cPanel Version Fingerprint via CSS Revisions
|
||||
- **Severidad:** MEDIA-ALTA
|
||||
- **Evidencia en cPanel login page:**
|
||||
- `cPanel_magic_revision_1648610195` (fonts CSS - ~March 2022)
|
||||
- `cPanel_magic_revision_1676604234` (style CSS - ~Feb 2023)
|
||||
- `cPanel_magic_revision_1493761534` (images/htc - ~May 2017)
|
||||
- **Impacto:** Las revisiones CSS permiten estimar la versión de cPanel (~v104-v108 basado en fechas). Versiones antiguas tienen CVEs conocidos.
|
||||
- **CVSS:** 5.0
|
||||
|
||||
### MEDIOS
|
||||
|
||||
#### M7 — wp-content/cache Accesible
|
||||
- **Severidad:** MEDIA
|
||||
- **URL:** `https://www.frasa.com.mx/wp-content/cache/` → HTTP 200
|
||||
- **Impacto:** WP Rocket cache accesible. Puede filtrar URLs internas, parámetros de queries, y estructura del sitio.
|
||||
- **CVSS:** 4.3
|
||||
|
||||
#### M8 — Contact Form 7 Instalado (v6.1.4)
|
||||
- **Severidad:** MEDIA
|
||||
- **Plugin:** Contact Form 7 v6.1.4
|
||||
- **API:** Bloqueada (403), pero el plugin está activo
|
||||
- **Riesgo:** CF7 v6.1.4 tiene CVEs menores. El endpoint de envío de formularios podría usarse para spam.
|
||||
- **CVSS:** 3.7
|
||||
|
||||
#### M9 — TranslatePress v3.0.7 Instalado
|
||||
- **Severidad:** MEDIA
|
||||
- **Plugin:** TranslatePress Multilingual v3.0.7
|
||||
- **Riesgo:** Plugin de traducción con historial de vulnerabilidades XSS
|
||||
- **CVSS:** 3.5
|
||||
|
||||
### INFORMATIVOS
|
||||
|
||||
#### I5 — DNS Zone Transfer Detalle Completo (53 registros)
|
||||
- **Registros mapeados:**
|
||||
- `cpanel.frasa.com.mx` → 201.158.32.25
|
||||
- `whm.frasa.com.mx` → 201.158.32.25
|
||||
- `webmail.frasa.com.mx` → 201.158.32.25
|
||||
- `ftp.frasa.com.mx` → 201.158.32.25
|
||||
- `landing.frasa.com.mx` → unbouncepages.com (404, expirado)
|
||||
- `villaslomabonita.frasa.com.mx` (CalDAV/CardDAV → secure.hostify.com.mx)
|
||||
- `autoconfig/autodiscover` (email autoconfig)
|
||||
- `cpcalendars/cpcontacts` (cPanel calendars/contacts)
|
||||
- `webdisk.frasa.com.mx` → 201.158.32.25
|
||||
- Múltiples tokens ACME-challenge de Let's Encrypt
|
||||
- Verificaciones MS365 y Google
|
||||
|
||||
#### I6 — cPanel soporta login vía cPanelID (OpenID Connect)
|
||||
- Endpoints de autenticación OAuth disponibles en cPanel y Webmail
|
||||
|
||||
## Resumen Acumulado — Frasa (3 Pases)
|
||||
|
||||
| Severidad | Pase 1 | Pase 2 | Pase 3 | Total |
|
||||
|-----------|--------|--------|--------|-------|
|
||||
| Crítica | 0 | 2 | 1 | 3 |
|
||||
| Alta | 4 | 5 | 3 | 12 |
|
||||
| Media | 6 | 6 | 3 | 15 |
|
||||
| Info | 1 | 4 | 2 | 7 |
|
||||
| **Total** | **11** | **17** | **9** | **37** hallazgos |
|
||||
|
||||
## Cadena de Ataque Actualizada
|
||||
|
||||
1. DNS Zone Transfer → mapa completo (53 registros, 2 IPs, subdominios)
|
||||
2. IP secundaria 201.158.32.34 con cPanel + FTP + MySQL → duplica vectores
|
||||
3. Usuario `guangoadmin` + wp-login.php → brute force
|
||||
4. MySQL 3306 abierto en AMBAS IPs → brute force de BD
|
||||
5. ai1wm-backups → si se adivina nombre de archivo = backup completo con credenciales
|
||||
6. cPanel :2083 accesible en ambas IPs → si se obtiene credencial = control total
|
||||
7. Subdominios con sp=none en DMARC → email spoofing desde @villaslomabonita.frasa.com.mx
|
||||
|
||||
## Recomendaciones Adicionales
|
||||
|
||||
1. **URGENTE:** Auditar IP secundaria 201.158.32.34 — misma exposición que principal
|
||||
2. **URGENTE:** Eliminar directorio ai1wm-backups o bloquear acceso
|
||||
3. **ALTA:** Actualizar cPanel a última versión
|
||||
4. **ALTA:** Cerrar MySQL en ambas IPs
|
||||
5. **MEDIA:** Cambiar sp=none a sp=reject en DMARC
|
||||
Reference in New Issue
Block a user