Pase 3 Frasa/Grupo Frisa + Reportes ejecutivos 8 empresas + README actualizado
This commit is contained in:
62
reportes-ejecutivos/cilsatires.md
Normal file
62
reportes-ejecutivos/cilsatires.md
Normal file
@@ -0,0 +1,62 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Cilsatires
|
||||
**Cliente:** Cilsatires
|
||||
**Host:** cilsatires.ddns.net:5610
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se realizó una evaluación de seguridad de la infraestructura de Cilsatires. Se descubrieron **27 máquinas con RDP expuesto directamente a internet sin VPN**, **7 dominios Active Directory visibles**, y un servidor IIS/ASP.NET con Windows Server 2016 sin actualizaciones visibles. La empresa tiene una superficie de ataque extremadamente amplia.
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 6 |
|
||||
| 🟠 Alta | 8 |
|
||||
| 🟡 Media | 10 |
|
||||
| ⚪ Info | 6 |
|
||||
| **Total** | **30** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. 27 Máquinas RDP Expuestas sin VPN (CVSS 9.8)
|
||||
26+ terminales de escritorio remoto accesibles directamente desde internet. Vulnerables a brute force, BlueKeep (CVE-2019-0708), y ransomware.
|
||||
|
||||
### 2. 7 Dominios Active Directory Visibles
|
||||
Estructura interna de AD expuesta incluyendo `OPTIMA.local` y otros dominios corporativos.
|
||||
|
||||
### 3. Zerologon Potencial (CVE-2020-1472)
|
||||
Windows Server 2016 RTM sin evidencia de actualizaciones recientes, potencialmente vulnerable a Zerologon.
|
||||
|
||||
### 4. ASP.NET 4.0 / .NET 2.0 Legacy
|
||||
Frameworks obsoletos con vulnerabilidades conocidas.
|
||||
|
||||
### 5. HTTP DEBUG Verb Reconocido
|
||||
Permite obtener información de depuración del servidor.
|
||||
|
||||
### 6. Trace.axd Habilitado
|
||||
Aunque restringido a localhost, debería estar completamente deshabilitado en producción.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **INMEDIATO:** Cerrar TODOS los puertos RDP a internet — implementar VPN obligatoria
|
||||
2. **INMEDIATO:** Aplicar parches de seguridad de Windows Server (especialmente Zerologon)
|
||||
3. **URGENTE:** Implementar Network Level Authentication (NLA) en todos los RDP
|
||||
4. **URGENTE:** Ocultar información de Active Directory
|
||||
5. **ALTA:** Actualizar ASP.NET y .NET Framework
|
||||
6. **ALTA:** Deshabilitar Trace.axd y HTTP DEBUG
|
||||
7. **MEDIA:** Implementar monitoreo de accesos RDP
|
||||
|
||||
## Impacto de Negocio
|
||||
|
||||
- **Riesgo de ransomware EXTREMO** — RDP expuesto es el vector #1 de entrada de ransomware
|
||||
- **Toda la red interna comprometible** — desde cualquier RDP se puede pivotar a AD
|
||||
- **Riesgo de pérdida total de datos** si ransomware cifra los servidores
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
59
reportes-ejecutivos/espamex.md
Normal file
59
reportes-ejecutivos/espamex.md
Normal file
@@ -0,0 +1,59 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Espamex
|
||||
**Cliente:** Espamex
|
||||
**URL:** https://espamex.com
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se realizó una evaluación de seguridad del sitio web de Espamex. Aunque utiliza Cloudflare como CDN/WAF, se descubrió la **IP real del servidor** bypaseando completamente la protección, y se identificó un **script sospechoso inyectado** que posiblemente exfiltraba datos de clientes. Además, el dominio del script malicioso está **disponible para registro**, representando un riesgo crítico inmediato.
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 2 |
|
||||
| 🟠 Alta | 8 |
|
||||
| 🟡 Media | 12 |
|
||||
| ⚪ Info | 6 |
|
||||
| **Total** | **28** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. Dominio Malicioso Disponible para Registro (CVSS 10.0)
|
||||
El script `cmhai.nasa4u.com/notform/form2.js` inyectado en el HTML apunta a un dominio que **no existe y puede ser registrado por cualquier persona por ~$10**. Quien lo registre capturaría automáticamente todos los datos del formulario de cotización (nombre, email, teléfono, empresa).
|
||||
|
||||
### 2. IP Real Descubierta — Bypass Total de Cloudflare
|
||||
La IP real del servidor (148.72.59.107) fue descubierta via tracking scripts de GoDaddy embebidos en el HTML. Esto permite atacar el servidor directamente sin protección de Cloudflare.
|
||||
|
||||
### 3. FTP y SSH Abiertos en IP Real
|
||||
Puertos 21 (FTP) y 22 (SSH) accesibles directamente en la IP real, sin protección de Cloudflare.
|
||||
|
||||
### 4. Archivos Sensibles en Disco
|
||||
`.env`, `wp-config.php`, `error_log` presentes en el servidor (bloqueados por Apache 403 pero existentes).
|
||||
|
||||
### 5. Script Sospechoso — Posible Compromiso Previo
|
||||
El script de `nasa4u.com` fue inyectado en el formulario de cotización, posiblemente exfiltrando datos de clientes a terceros.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **INMEDIATO:** Eliminar el script de `nasa4u.com` del HTML
|
||||
2. **INMEDIATO:** Registrar el dominio `nasa4u.com` defensivamente (o su subdominio)
|
||||
3. **URGENTE:** Configurar Cloudflare para bloquear acceso directo por IP
|
||||
4. **URGENTE:** Cerrar FTP y SSH en la IP real (o restringir por IP)
|
||||
5. **ALTA:** Eliminar archivos sensibles (.env, error_log)
|
||||
6. **MEDIA:** Implementar SPF/DKIM/DMARC
|
||||
7. **MEDIA:** Implementar headers de seguridad
|
||||
|
||||
## Impacto de Negocio
|
||||
|
||||
- **Datos de clientes potencialmente exfiltrados** via script malicioso
|
||||
- **Protección de Cloudflare inefectiva** — IP real expuesta
|
||||
- **Bomba de tiempo** — el dominio nasa4u.com puede ser registrado por cualquier atacante
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
59
reportes-ejecutivos/frasa.md
Normal file
59
reportes-ejecutivos/frasa.md
Normal file
@@ -0,0 +1,59 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Frasa
|
||||
**Cliente:** Frasa
|
||||
**URL:** https://www.frasa.com.mx
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se realizó una evaluación de seguridad del sitio web y la infraestructura de Frasa. Se descubrió que el servidor DNS permite **Zone Transfer completo (53 registros)** exponiendo toda la infraestructura, **MySQL 5.7 expuesto a internet**, **2 servidores con servicios duplicados** (IPs 201.158.32.25 y 201.158.32.34), y un directorio de backups del plugin All-in-One WP Migration presente.
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 3 |
|
||||
| 🟠 Alta | 12 |
|
||||
| 🟡 Media | 15 |
|
||||
| ⚪ Info | 7 |
|
||||
| **Total** | **37** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. DNS Zone Transfer Exitoso (CVSS 7.5)
|
||||
53 registros DNS completos obtenidos sin autenticación. Expone toda la infraestructura: subdominios, IPs, servicios internos, certificados, proyecto inmobiliario "Villas Loma Bonita".
|
||||
|
||||
### 2. MySQL 5.7.44 Expuesto a Internet (CVSS 9.1)
|
||||
Base de datos accesible desde internet con `mysql_native_password` (vulnerable a brute force sin rate limiting).
|
||||
|
||||
### 3. IP Secundaria con 12 Puertos Abiertos (CVSS 8.5)
|
||||
IP 201.158.32.34 con cPanel, FTP, MySQL y servicios de correo — duplica toda la superficie de ataque.
|
||||
|
||||
### 4. cPanel/WHM/Webmail Accesibles Públicamente
|
||||
Paneles de administración sin restricción de IP en ambos servidores.
|
||||
|
||||
### 5. Directorio ai1wm-backups Presente
|
||||
All-in-One WP Migration genera backups .wpress con BD completa + wp-config.php con credenciales.
|
||||
|
||||
### 6. Usuario WordPress Enumerado
|
||||
`guangoadmin` (ID: 8) expuesto via REST API + wp-login.php accesible = brute force viable.
|
||||
|
||||
### 7. DMARC sp=none en Subdominios
|
||||
Subdominios sin protección de email spoofing (ej: @villaslomabonita.frasa.com.mx).
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **INMEDIATO:** Bloquear DNS Zone Transfer (restringir AXFR a IPs autorizadas)
|
||||
2. **INMEDIATO:** Cerrar MySQL 3306 a internet en AMBAS IPs
|
||||
3. **URGENTE:** Auditar y asegurar IP secundaria 201.158.32.34
|
||||
4. **URGENTE:** Eliminar directorio ai1wm-backups
|
||||
5. **ALTA:** Restringir cPanel/WHM/Webmail por IP o VPN
|
||||
6. **ALTA:** Deshabilitar enumeración de usuarios WP
|
||||
7. **MEDIA:** Cambiar DMARC sp=none a sp=reject
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
56
reportes-ejecutivos/groke.md
Normal file
56
reportes-ejecutivos/groke.md
Normal file
@@ -0,0 +1,56 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Groke
|
||||
**Cliente:** Groke
|
||||
**URL:** https://groke.mx
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se realizó una evaluación de seguridad del sitio web de Groke. El sitio principal usa Next.js en Vercel (bien protegido), pero el servidor real (64.91.245.110) expone **17 puertos abiertos** incluyendo MySQL, FTP, SSH, cPanel, WHM y servicios de correo con **credenciales transmitidas en texto plano**.
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 0 |
|
||||
| 🟠 Alta | 9 |
|
||||
| 🟡 Media | 12 |
|
||||
| ⚪ Info | 8 |
|
||||
| **Total** | **29** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. POP3/IMAP AUTH PLAIN sin TLS Obligatorio (CVSS 7.5)
|
||||
Credenciales de correo se transmiten en texto plano. Un atacante en la misma red puede capturarlas.
|
||||
|
||||
### 2. OpenSSH 7.4 (2016) con CVEs de RCE
|
||||
Versión de hace 10 años con múltiples vulnerabilidades críticas conocidas.
|
||||
|
||||
### 3. MySQL 3306 Expuesto a Internet
|
||||
Base de datos accesible desde internet, vulnerable a brute force.
|
||||
|
||||
### 4. 17 Puertos Abiertos
|
||||
FTP, SSH, cPanel, WHM, Webmail, SMTP, POP3, IMAP, MySQL — todos expuestos.
|
||||
|
||||
### 5. Directory Listing en 7 Directorios
|
||||
Toda la estructura del proyecto (imágenes, CSS, JS, builds) visible públicamente.
|
||||
|
||||
### 6. Mixed Content Masivo
|
||||
66 referencias HTTP vs 11 HTTPS — vulnerable a inyección Man-in-the-Middle.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **URGENTE:** Actualizar OpenSSH a versión actual
|
||||
2. **URGENTE:** Cerrar MySQL a internet
|
||||
3. **URGENTE:** Forzar TLS en POP3/IMAP (deshabilitar AUTH PLAIN)
|
||||
4. **ALTA:** Reducir puertos abiertos (cerrar servicios innecesarios)
|
||||
5. **ALTA:** Deshabilitar directory listing
|
||||
6. **MEDIA:** Implementar DMARC con p=reject
|
||||
7. **MEDIA:** Corregir mixed content (migrar todo a HTTPS)
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
66
reportes-ejecutivos/grupofrisa.md
Normal file
66
reportes-ejecutivos/grupofrisa.md
Normal file
@@ -0,0 +1,66 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Grupo Frisa
|
||||
**Cliente:** Grupo Frisa (ASESA SA DE CV)
|
||||
**URL:** https://grupofrisa.com
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Grupo Frisa es la **empresa mejor protegida** del lote evaluado, con infraestructura en Google Cloud, SiteGround Security, Trend Micro Email Security, Duo SSO (MFA) y VPN Palo Alto GlobalProtect. Sin embargo, presenta vulnerabilidades significativas: **MySQL 8.4 + PostgreSQL expuestos a internet**, **archivos sensibles en disco** (.env, wp-config.php.bak), **SMTP con enumeración de usuarios**, y **Duplicator plugin instalado** con posibles backups accesibles.
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 0 |
|
||||
| 🟠 Alta | 8 |
|
||||
| 🟡 Media | 16 |
|
||||
| ⚪ Info | 7 |
|
||||
| **Total** | **31** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. MySQL 8.4.6 + PostgreSQL 5432 Expuestos (CVSS 7.5)
|
||||
Dos motores de base de datos accesibles desde internet. Aunque MySQL usa caching_sha2_password (más seguro), ninguno debería estar expuesto.
|
||||
|
||||
### 2. SMTP con VRFY Habilitado (Enumeración de Usuarios)
|
||||
El servidor de correo (SiteGround) permite verificar existencia de cuentas de correo, facilitando ataques de phishing dirigido.
|
||||
|
||||
### 3. Archivos Sensibles en Disco
|
||||
`.env`, `.env.bak`, `wp-config.php.bak`, `.git/HEAD`, `debug.log` — todos retornan 403 (existen pero están bloqueados por Nginx).
|
||||
|
||||
### 4. 3 Usuarios WordPress Enumerables
|
||||
`ipa-at7-dev` (agencia desarrolladora), `enriqueti` (admin), `recursos-humanos` — accesibles via REST API.
|
||||
|
||||
### 5. Duplicator Plugin con Posibles Backups
|
||||
Plugin de backups instalado. Si algún archivo .zip queda accesible, compromete toda la instalación.
|
||||
|
||||
### 6. VPN GlobalProtect — Versión No Determinada
|
||||
Portal VPN accesible públicamente. Si PAN-OS es vulnerable (CVE-2024-3400), podría permitir RCE.
|
||||
|
||||
### 7. DMARC Débil (pct=10, sp=none)
|
||||
Solo 10% del email se evalúa contra la política. Subdominios sin protección.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **URGENTE:** Cerrar MySQL y PostgreSQL a internet
|
||||
2. **URGENTE:** Deshabilitar VRFY en SMTP
|
||||
3. **ALTA:** Eliminar archivos sensibles del webroot
|
||||
4. **ALTA:** Verificar/actualizar PAN-OS de GlobalProtect
|
||||
5. **ALTA:** Verificar backups de Duplicator
|
||||
6. **MEDIA:** Fortalecer DMARC (pct=100, sp=reject, p=reject)
|
||||
7. **MEDIA:** Deshabilitar enumeración de usuarios WP
|
||||
|
||||
## Nota Positiva
|
||||
|
||||
- SiteGround Security detectó y bloqueó nuestros escaneos con captcha
|
||||
- MFA implementado con Duo SSO
|
||||
- Email protegido con Trend Micro
|
||||
- Servidores OWA/Webmail y FTP dedicado correctamente firewalled
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
69
reportes-ejecutivos/mafratijuana.md
Normal file
69
reportes-ejecutivos/mafratijuana.md
Normal file
@@ -0,0 +1,69 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Mafra Tijuana
|
||||
**Cliente:** Mafra Tijuana
|
||||
**URL:** https://mafratijuana.com
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se realizó una evaluación de seguridad integral del sitio web y la infraestructura de Mafra Tijuana. **El servidor ya fue comprometido anteriormente por atacantes externos** y presenta múltiples vulnerabilidades críticas activas que permiten acceso completo a la base de datos, panel administrativo y archivos del servidor.
|
||||
|
||||
**Veredicto: El servidor debe ser desconectado y reconstruido desde cero.**
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 19 |
|
||||
| 🟠 Alta | 24 |
|
||||
| 🟡 Media | 19 |
|
||||
| ⚪ Info | 7 |
|
||||
| **Total** | **69** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. SQL Injection Confirmada (CVSS 9.8)
|
||||
Se confirmó inyección SQL en `muestraimagen.php` que permite extraer TODA la base de datos. Se obtuvieron **1,058 usuarios con contraseñas en texto plano**.
|
||||
|
||||
### 2. Servidor Previamente Hackeado
|
||||
- Web shell C99.php (backdoor conocido) presente en el servidor
|
||||
- Archivo `inf.txt` con mensaje "hacked by EH!"
|
||||
- Web shell disfrazado en `phpinfo.php`
|
||||
|
||||
### 3. Credenciales SQL Server Expuestas Públicamente
|
||||
Archivo `SCRIPTPABORRAR.txt` contiene credenciales de administrador (sa) del servidor SQL en texto plano.
|
||||
|
||||
### 4. Panel Admin Sin Autenticación
|
||||
`tipoCambio.php` permite crear, editar y eliminar registros sin necesidad de login.
|
||||
|
||||
### 5. 420 Archivos Comerciales Públicos
|
||||
Listas de precios, catálogos, scripts SQL y archivos internos accesibles a cualquier persona.
|
||||
|
||||
### 6. PHP 4.4.9 (Fin de Vida hace 18 años)
|
||||
Versión de 2008, sin soporte de seguridad desde hace casi dos décadas.
|
||||
|
||||
### 7. Login Admin Comprometido
|
||||
Se accedió al panel admin con credenciales `admin/1mafram` obtenidas de la base de datos.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **INMEDIATO:** Desconectar el servidor de internet
|
||||
2. **INMEDIATO:** Notificar a todos los usuarios para cambio de contraseñas
|
||||
3. **CORTO PLAZO:** Reconstruir el servidor desde cero en infraestructura moderna
|
||||
4. **CORTO PLAZO:** Implementar HTTPS, WAF, y autenticación robusta
|
||||
5. **MEDIO PLAZO:** Migrar a PHP 8.x con framework seguro
|
||||
6. **MEDIO PLAZO:** Implementar políticas de seguridad de email (SPF/DKIM/DMARC)
|
||||
|
||||
## Impacto de Negocio
|
||||
|
||||
- **Datos de clientes comprometidos** — 1,058 cuentas con passwords en texto plano
|
||||
- **Riesgo regulatorio** — Posible violación de leyes de protección de datos (LFPDPPP)
|
||||
- **Riesgo reputacional** — El servidor ha sido hackeado y podría ser usado para distribuir malware
|
||||
- **Riesgo financiero** — Pérdida de confianza de clientes y posibles demandas
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
56
reportes-ejecutivos/refaccionariasdelvalle.md
Normal file
56
reportes-ejecutivos/refaccionariasdelvalle.md
Normal file
@@ -0,0 +1,56 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Refaccionarias del Valle
|
||||
**Cliente:** Refaccionarias del Valle
|
||||
**URLs:** https://refaccionariasdelvalle.com + https://refaccionariasdelvalle.herokuapp.com
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se evaluaron dos plataformas: el sitio principal WordPress/WooCommerce y la aplicación Heroku (Ruby on Rails). Se identificaron **usuarios admin expuestos**, **plugins con CVEs conocidos**, **CORS mal configurado en Heroku** (clickjacking), **endpoint de login roto** y múltiples riesgos de supply chain por dependencia de terceros.
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 0 |
|
||||
| 🟠 Alta | 9 |
|
||||
| 🟡 Media | 17 |
|
||||
| ⚪ Info | 9 |
|
||||
| **Total** | **35** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. Usuario Super Admin Expuesto
|
||||
`adminRDelValle` (super admin) visible via REST API `/wp-json/wp/v2/users`.
|
||||
|
||||
### 2. WPBakery 7.9 + Woodmart 7.6.0 con CVEs
|
||||
Page builder y tema con historial de vulnerabilidades críticas.
|
||||
|
||||
### 3. CORS Abierto en Heroku (Clickjacking)
|
||||
`X-Frame-Options: ALLOWALL` + CORS con credentials + todos los métodos HTTP permitidos.
|
||||
|
||||
### 4. Endpoint de Login Roto (Heroku)
|
||||
`/users/sign_in` retorna error 500 — Devise (autenticación) posiblemente mal configurado.
|
||||
|
||||
### 5. Supply Chain Risk
|
||||
Footer del login Heroku expone enlace a cPanel webmail y sistema B2B externo.
|
||||
|
||||
### 6. Directorio ai1wm-backups Posible
|
||||
All-in-One WP Migration detectado con posibles backups accesibles.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **URGENTE:** Actualizar WPBakery y Woodmart a últimas versiones
|
||||
2. **URGENTE:** Corregir CORS en Heroku (eliminar ALLOWALL)
|
||||
3. **ALTA:** Deshabilitar enumeración de usuarios WP
|
||||
4. **ALTA:** Implementar rate limiting en wp-login.php
|
||||
5. **ALTA:** Corregir endpoint de login en Heroku
|
||||
6. **MEDIA:** Implementar headers de seguridad (HSTS, CSP)
|
||||
7. **MEDIA:** Eliminar archivos innecesarios (readme.html, setup-config.php)
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
Reference in New Issue
Block a user