Pase 3 Frasa/Grupo Frisa + Reportes ejecutivos 8 empresas + README actualizado
This commit is contained in:
59
reportes-ejecutivos/espamex.md
Normal file
59
reportes-ejecutivos/espamex.md
Normal file
@@ -0,0 +1,59 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Espamex
|
||||
**Cliente:** Espamex
|
||||
**URL:** https://espamex.com
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se realizó una evaluación de seguridad del sitio web de Espamex. Aunque utiliza Cloudflare como CDN/WAF, se descubrió la **IP real del servidor** bypaseando completamente la protección, y se identificó un **script sospechoso inyectado** que posiblemente exfiltraba datos de clientes. Además, el dominio del script malicioso está **disponible para registro**, representando un riesgo crítico inmediato.
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 2 |
|
||||
| 🟠 Alta | 8 |
|
||||
| 🟡 Media | 12 |
|
||||
| ⚪ Info | 6 |
|
||||
| **Total** | **28** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. Dominio Malicioso Disponible para Registro (CVSS 10.0)
|
||||
El script `cmhai.nasa4u.com/notform/form2.js` inyectado en el HTML apunta a un dominio que **no existe y puede ser registrado por cualquier persona por ~$10**. Quien lo registre capturaría automáticamente todos los datos del formulario de cotización (nombre, email, teléfono, empresa).
|
||||
|
||||
### 2. IP Real Descubierta — Bypass Total de Cloudflare
|
||||
La IP real del servidor (148.72.59.107) fue descubierta via tracking scripts de GoDaddy embebidos en el HTML. Esto permite atacar el servidor directamente sin protección de Cloudflare.
|
||||
|
||||
### 3. FTP y SSH Abiertos en IP Real
|
||||
Puertos 21 (FTP) y 22 (SSH) accesibles directamente en la IP real, sin protección de Cloudflare.
|
||||
|
||||
### 4. Archivos Sensibles en Disco
|
||||
`.env`, `wp-config.php`, `error_log` presentes en el servidor (bloqueados por Apache 403 pero existentes).
|
||||
|
||||
### 5. Script Sospechoso — Posible Compromiso Previo
|
||||
El script de `nasa4u.com` fue inyectado en el formulario de cotización, posiblemente exfiltrando datos de clientes a terceros.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **INMEDIATO:** Eliminar el script de `nasa4u.com` del HTML
|
||||
2. **INMEDIATO:** Registrar el dominio `nasa4u.com` defensivamente (o su subdominio)
|
||||
3. **URGENTE:** Configurar Cloudflare para bloquear acceso directo por IP
|
||||
4. **URGENTE:** Cerrar FTP y SSH en la IP real (o restringir por IP)
|
||||
5. **ALTA:** Eliminar archivos sensibles (.env, error_log)
|
||||
6. **MEDIA:** Implementar SPF/DKIM/DMARC
|
||||
7. **MEDIA:** Implementar headers de seguridad
|
||||
|
||||
## Impacto de Negocio
|
||||
|
||||
- **Datos de clientes potencialmente exfiltrados** via script malicioso
|
||||
- **Protección de Cloudflare inefectiva** — IP real expuesta
|
||||
- **Bomba de tiempo** — el dominio nasa4u.com puede ser registrado por cualquier atacante
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
Reference in New Issue
Block a user