Pase 3 Frasa/Grupo Frisa + Reportes ejecutivos 8 empresas + README actualizado

This commit is contained in:
Lucy
2026-03-26 05:02:16 +00:00
parent 43b32baeb6
commit ef2a95bb80
10 changed files with 754 additions and 43 deletions

View File

@@ -0,0 +1,62 @@
# REPORTE EJECUTIVO DE PENTESTING
## Cilsatires
**Cliente:** Cilsatires
**Host:** cilsatires.ddns.net:5610
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se realizó una evaluación de seguridad de la infraestructura de Cilsatires. Se descubrieron **27 máquinas con RDP expuesto directamente a internet sin VPN**, **7 dominios Active Directory visibles**, y un servidor IIS/ASP.NET con Windows Server 2016 sin actualizaciones visibles. La empresa tiene una superficie de ataque extremadamente amplia.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 6 |
| 🟠 Alta | 8 |
| 🟡 Media | 10 |
| ⚪ Info | 6 |
| **Total** | **30** |
## Hallazgos Más Graves
### 1. 27 Máquinas RDP Expuestas sin VPN (CVSS 9.8)
26+ terminales de escritorio remoto accesibles directamente desde internet. Vulnerables a brute force, BlueKeep (CVE-2019-0708), y ransomware.
### 2. 7 Dominios Active Directory Visibles
Estructura interna de AD expuesta incluyendo `OPTIMA.local` y otros dominios corporativos.
### 3. Zerologon Potencial (CVE-2020-1472)
Windows Server 2016 RTM sin evidencia de actualizaciones recientes, potencialmente vulnerable a Zerologon.
### 4. ASP.NET 4.0 / .NET 2.0 Legacy
Frameworks obsoletos con vulnerabilidades conocidas.
### 5. HTTP DEBUG Verb Reconocido
Permite obtener información de depuración del servidor.
### 6. Trace.axd Habilitado
Aunque restringido a localhost, debería estar completamente deshabilitado en producción.
## Recomendaciones Prioritarias
1. **INMEDIATO:** Cerrar TODOS los puertos RDP a internet — implementar VPN obligatoria
2. **INMEDIATO:** Aplicar parches de seguridad de Windows Server (especialmente Zerologon)
3. **URGENTE:** Implementar Network Level Authentication (NLA) en todos los RDP
4. **URGENTE:** Ocultar información de Active Directory
5. **ALTA:** Actualizar ASP.NET y .NET Framework
6. **ALTA:** Deshabilitar Trace.axd y HTTP DEBUG
7. **MEDIA:** Implementar monitoreo de accesos RDP
## Impacto de Negocio
- **Riesgo de ransomware EXTREMO** — RDP expuesto es el vector #1 de entrada de ransomware
- **Toda la red interna comprometible** — desde cualquier RDP se puede pivotar a AD
- **Riesgo de pérdida total de datos** si ransomware cifra los servidores
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*

View File

@@ -0,0 +1,59 @@
# REPORTE EJECUTIVO DE PENTESTING
## Espamex
**Cliente:** Espamex
**URL:** https://espamex.com
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se realizó una evaluación de seguridad del sitio web de Espamex. Aunque utiliza Cloudflare como CDN/WAF, se descubrió la **IP real del servidor** bypaseando completamente la protección, y se identificó un **script sospechoso inyectado** que posiblemente exfiltraba datos de clientes. Además, el dominio del script malicioso está **disponible para registro**, representando un riesgo crítico inmediato.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 2 |
| 🟠 Alta | 8 |
| 🟡 Media | 12 |
| ⚪ Info | 6 |
| **Total** | **28** |
## Hallazgos Más Graves
### 1. Dominio Malicioso Disponible para Registro (CVSS 10.0)
El script `cmhai.nasa4u.com/notform/form2.js` inyectado en el HTML apunta a un dominio que **no existe y puede ser registrado por cualquier persona por ~$10**. Quien lo registre capturaría automáticamente todos los datos del formulario de cotización (nombre, email, teléfono, empresa).
### 2. IP Real Descubierta — Bypass Total de Cloudflare
La IP real del servidor (148.72.59.107) fue descubierta via tracking scripts de GoDaddy embebidos en el HTML. Esto permite atacar el servidor directamente sin protección de Cloudflare.
### 3. FTP y SSH Abiertos en IP Real
Puertos 21 (FTP) y 22 (SSH) accesibles directamente en la IP real, sin protección de Cloudflare.
### 4. Archivos Sensibles en Disco
`.env`, `wp-config.php`, `error_log` presentes en el servidor (bloqueados por Apache 403 pero existentes).
### 5. Script Sospechoso — Posible Compromiso Previo
El script de `nasa4u.com` fue inyectado en el formulario de cotización, posiblemente exfiltrando datos de clientes a terceros.
## Recomendaciones Prioritarias
1. **INMEDIATO:** Eliminar el script de `nasa4u.com` del HTML
2. **INMEDIATO:** Registrar el dominio `nasa4u.com` defensivamente (o su subdominio)
3. **URGENTE:** Configurar Cloudflare para bloquear acceso directo por IP
4. **URGENTE:** Cerrar FTP y SSH en la IP real (o restringir por IP)
5. **ALTA:** Eliminar archivos sensibles (.env, error_log)
6. **MEDIA:** Implementar SPF/DKIM/DMARC
7. **MEDIA:** Implementar headers de seguridad
## Impacto de Negocio
- **Datos de clientes potencialmente exfiltrados** via script malicioso
- **Protección de Cloudflare inefectiva** — IP real expuesta
- **Bomba de tiempo** — el dominio nasa4u.com puede ser registrado por cualquier atacante
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*

View File

@@ -0,0 +1,59 @@
# REPORTE EJECUTIVO DE PENTESTING
## Frasa
**Cliente:** Frasa
**URL:** https://www.frasa.com.mx
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se realizó una evaluación de seguridad del sitio web y la infraestructura de Frasa. Se descubrió que el servidor DNS permite **Zone Transfer completo (53 registros)** exponiendo toda la infraestructura, **MySQL 5.7 expuesto a internet**, **2 servidores con servicios duplicados** (IPs 201.158.32.25 y 201.158.32.34), y un directorio de backups del plugin All-in-One WP Migration presente.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 3 |
| 🟠 Alta | 12 |
| 🟡 Media | 15 |
| ⚪ Info | 7 |
| **Total** | **37** |
## Hallazgos Más Graves
### 1. DNS Zone Transfer Exitoso (CVSS 7.5)
53 registros DNS completos obtenidos sin autenticación. Expone toda la infraestructura: subdominios, IPs, servicios internos, certificados, proyecto inmobiliario "Villas Loma Bonita".
### 2. MySQL 5.7.44 Expuesto a Internet (CVSS 9.1)
Base de datos accesible desde internet con `mysql_native_password` (vulnerable a brute force sin rate limiting).
### 3. IP Secundaria con 12 Puertos Abiertos (CVSS 8.5)
IP 201.158.32.34 con cPanel, FTP, MySQL y servicios de correo — duplica toda la superficie de ataque.
### 4. cPanel/WHM/Webmail Accesibles Públicamente
Paneles de administración sin restricción de IP en ambos servidores.
### 5. Directorio ai1wm-backups Presente
All-in-One WP Migration genera backups .wpress con BD completa + wp-config.php con credenciales.
### 6. Usuario WordPress Enumerado
`guangoadmin` (ID: 8) expuesto via REST API + wp-login.php accesible = brute force viable.
### 7. DMARC sp=none en Subdominios
Subdominios sin protección de email spoofing (ej: @villaslomabonita.frasa.com.mx).
## Recomendaciones Prioritarias
1. **INMEDIATO:** Bloquear DNS Zone Transfer (restringir AXFR a IPs autorizadas)
2. **INMEDIATO:** Cerrar MySQL 3306 a internet en AMBAS IPs
3. **URGENTE:** Auditar y asegurar IP secundaria 201.158.32.34
4. **URGENTE:** Eliminar directorio ai1wm-backups
5. **ALTA:** Restringir cPanel/WHM/Webmail por IP o VPN
6. **ALTA:** Deshabilitar enumeración de usuarios WP
7. **MEDIA:** Cambiar DMARC sp=none a sp=reject
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*

View File

@@ -0,0 +1,56 @@
# REPORTE EJECUTIVO DE PENTESTING
## Groke
**Cliente:** Groke
**URL:** https://groke.mx
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se realizó una evaluación de seguridad del sitio web de Groke. El sitio principal usa Next.js en Vercel (bien protegido), pero el servidor real (64.91.245.110) expone **17 puertos abiertos** incluyendo MySQL, FTP, SSH, cPanel, WHM y servicios de correo con **credenciales transmitidas en texto plano**.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 0 |
| 🟠 Alta | 9 |
| 🟡 Media | 12 |
| ⚪ Info | 8 |
| **Total** | **29** |
## Hallazgos Más Graves
### 1. POP3/IMAP AUTH PLAIN sin TLS Obligatorio (CVSS 7.5)
Credenciales de correo se transmiten en texto plano. Un atacante en la misma red puede capturarlas.
### 2. OpenSSH 7.4 (2016) con CVEs de RCE
Versión de hace 10 años con múltiples vulnerabilidades críticas conocidas.
### 3. MySQL 3306 Expuesto a Internet
Base de datos accesible desde internet, vulnerable a brute force.
### 4. 17 Puertos Abiertos
FTP, SSH, cPanel, WHM, Webmail, SMTP, POP3, IMAP, MySQL — todos expuestos.
### 5. Directory Listing en 7 Directorios
Toda la estructura del proyecto (imágenes, CSS, JS, builds) visible públicamente.
### 6. Mixed Content Masivo
66 referencias HTTP vs 11 HTTPS — vulnerable a inyección Man-in-the-Middle.
## Recomendaciones Prioritarias
1. **URGENTE:** Actualizar OpenSSH a versión actual
2. **URGENTE:** Cerrar MySQL a internet
3. **URGENTE:** Forzar TLS en POP3/IMAP (deshabilitar AUTH PLAIN)
4. **ALTA:** Reducir puertos abiertos (cerrar servicios innecesarios)
5. **ALTA:** Deshabilitar directory listing
6. **MEDIA:** Implementar DMARC con p=reject
7. **MEDIA:** Corregir mixed content (migrar todo a HTTPS)
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*

View File

@@ -0,0 +1,66 @@
# REPORTE EJECUTIVO DE PENTESTING
## Grupo Frisa
**Cliente:** Grupo Frisa (ASESA SA DE CV)
**URL:** https://grupofrisa.com
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Grupo Frisa es la **empresa mejor protegida** del lote evaluado, con infraestructura en Google Cloud, SiteGround Security, Trend Micro Email Security, Duo SSO (MFA) y VPN Palo Alto GlobalProtect. Sin embargo, presenta vulnerabilidades significativas: **MySQL 8.4 + PostgreSQL expuestos a internet**, **archivos sensibles en disco** (.env, wp-config.php.bak), **SMTP con enumeración de usuarios**, y **Duplicator plugin instalado** con posibles backups accesibles.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 0 |
| 🟠 Alta | 8 |
| 🟡 Media | 16 |
| ⚪ Info | 7 |
| **Total** | **31** |
## Hallazgos Más Graves
### 1. MySQL 8.4.6 + PostgreSQL 5432 Expuestos (CVSS 7.5)
Dos motores de base de datos accesibles desde internet. Aunque MySQL usa caching_sha2_password (más seguro), ninguno debería estar expuesto.
### 2. SMTP con VRFY Habilitado (Enumeración de Usuarios)
El servidor de correo (SiteGround) permite verificar existencia de cuentas de correo, facilitando ataques de phishing dirigido.
### 3. Archivos Sensibles en Disco
`.env`, `.env.bak`, `wp-config.php.bak`, `.git/HEAD`, `debug.log` — todos retornan 403 (existen pero están bloqueados por Nginx).
### 4. 3 Usuarios WordPress Enumerables
`ipa-at7-dev` (agencia desarrolladora), `enriqueti` (admin), `recursos-humanos` — accesibles via REST API.
### 5. Duplicator Plugin con Posibles Backups
Plugin de backups instalado. Si algún archivo .zip queda accesible, compromete toda la instalación.
### 6. VPN GlobalProtect — Versión No Determinada
Portal VPN accesible públicamente. Si PAN-OS es vulnerable (CVE-2024-3400), podría permitir RCE.
### 7. DMARC Débil (pct=10, sp=none)
Solo 10% del email se evalúa contra la política. Subdominios sin protección.
## Recomendaciones Prioritarias
1. **URGENTE:** Cerrar MySQL y PostgreSQL a internet
2. **URGENTE:** Deshabilitar VRFY en SMTP
3. **ALTA:** Eliminar archivos sensibles del webroot
4. **ALTA:** Verificar/actualizar PAN-OS de GlobalProtect
5. **ALTA:** Verificar backups de Duplicator
6. **MEDIA:** Fortalecer DMARC (pct=100, sp=reject, p=reject)
7. **MEDIA:** Deshabilitar enumeración de usuarios WP
## Nota Positiva
- SiteGround Security detectó y bloqueó nuestros escaneos con captcha
- MFA implementado con Duo SSO
- Email protegido con Trend Micro
- Servidores OWA/Webmail y FTP dedicado correctamente firewalled
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*

View File

@@ -0,0 +1,69 @@
# REPORTE EJECUTIVO DE PENTESTING
## Mafra Tijuana
**Cliente:** Mafra Tijuana
**URL:** https://mafratijuana.com
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se realizó una evaluación de seguridad integral del sitio web y la infraestructura de Mafra Tijuana. **El servidor ya fue comprometido anteriormente por atacantes externos** y presenta múltiples vulnerabilidades críticas activas que permiten acceso completo a la base de datos, panel administrativo y archivos del servidor.
**Veredicto: El servidor debe ser desconectado y reconstruido desde cero.**
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 19 |
| 🟠 Alta | 24 |
| 🟡 Media | 19 |
| ⚪ Info | 7 |
| **Total** | **69** |
## Hallazgos Más Graves
### 1. SQL Injection Confirmada (CVSS 9.8)
Se confirmó inyección SQL en `muestraimagen.php` que permite extraer TODA la base de datos. Se obtuvieron **1,058 usuarios con contraseñas en texto plano**.
### 2. Servidor Previamente Hackeado
- Web shell C99.php (backdoor conocido) presente en el servidor
- Archivo `inf.txt` con mensaje "hacked by EH!"
- Web shell disfrazado en `phpinfo.php`
### 3. Credenciales SQL Server Expuestas Públicamente
Archivo `SCRIPTPABORRAR.txt` contiene credenciales de administrador (sa) del servidor SQL en texto plano.
### 4. Panel Admin Sin Autenticación
`tipoCambio.php` permite crear, editar y eliminar registros sin necesidad de login.
### 5. 420 Archivos Comerciales Públicos
Listas de precios, catálogos, scripts SQL y archivos internos accesibles a cualquier persona.
### 6. PHP 4.4.9 (Fin de Vida hace 18 años)
Versión de 2008, sin soporte de seguridad desde hace casi dos décadas.
### 7. Login Admin Comprometido
Se accedió al panel admin con credenciales `admin/1mafram` obtenidas de la base de datos.
## Recomendaciones Prioritarias
1. **INMEDIATO:** Desconectar el servidor de internet
2. **INMEDIATO:** Notificar a todos los usuarios para cambio de contraseñas
3. **CORTO PLAZO:** Reconstruir el servidor desde cero en infraestructura moderna
4. **CORTO PLAZO:** Implementar HTTPS, WAF, y autenticación robusta
5. **MEDIO PLAZO:** Migrar a PHP 8.x con framework seguro
6. **MEDIO PLAZO:** Implementar políticas de seguridad de email (SPF/DKIM/DMARC)
## Impacto de Negocio
- **Datos de clientes comprometidos** — 1,058 cuentas con passwords en texto plano
- **Riesgo regulatorio** — Posible violación de leyes de protección de datos (LFPDPPP)
- **Riesgo reputacional** — El servidor ha sido hackeado y podría ser usado para distribuir malware
- **Riesgo financiero** — Pérdida de confianza de clientes y posibles demandas
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*

View File

@@ -0,0 +1,56 @@
# REPORTE EJECUTIVO DE PENTESTING
## Refaccionarias del Valle
**Cliente:** Refaccionarias del Valle
**URLs:** https://refaccionariasdelvalle.com + https://refaccionariasdelvalle.herokuapp.com
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se evaluaron dos plataformas: el sitio principal WordPress/WooCommerce y la aplicación Heroku (Ruby on Rails). Se identificaron **usuarios admin expuestos**, **plugins con CVEs conocidos**, **CORS mal configurado en Heroku** (clickjacking), **endpoint de login roto** y múltiples riesgos de supply chain por dependencia de terceros.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 0 |
| 🟠 Alta | 9 |
| 🟡 Media | 17 |
| ⚪ Info | 9 |
| **Total** | **35** |
## Hallazgos Más Graves
### 1. Usuario Super Admin Expuesto
`adminRDelValle` (super admin) visible via REST API `/wp-json/wp/v2/users`.
### 2. WPBakery 7.9 + Woodmart 7.6.0 con CVEs
Page builder y tema con historial de vulnerabilidades críticas.
### 3. CORS Abierto en Heroku (Clickjacking)
`X-Frame-Options: ALLOWALL` + CORS con credentials + todos los métodos HTTP permitidos.
### 4. Endpoint de Login Roto (Heroku)
`/users/sign_in` retorna error 500 — Devise (autenticación) posiblemente mal configurado.
### 5. Supply Chain Risk
Footer del login Heroku expone enlace a cPanel webmail y sistema B2B externo.
### 6. Directorio ai1wm-backups Posible
All-in-One WP Migration detectado con posibles backups accesibles.
## Recomendaciones Prioritarias
1. **URGENTE:** Actualizar WPBakery y Woodmart a últimas versiones
2. **URGENTE:** Corregir CORS en Heroku (eliminar ALLOWALL)
3. **ALTA:** Deshabilitar enumeración de usuarios WP
4. **ALTA:** Implementar rate limiting en wp-login.php
5. **ALTA:** Corregir endpoint de login en Heroku
6. **MEDIA:** Implementar headers de seguridad (HSTS, CSP)
7. **MEDIA:** Eliminar archivos innecesarios (readme.html, setup-config.php)
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*