Pase 3 Frasa/Grupo Frisa + Reportes ejecutivos 8 empresas + README actualizado
This commit is contained in:
69
reportes-ejecutivos/mafratijuana.md
Normal file
69
reportes-ejecutivos/mafratijuana.md
Normal file
@@ -0,0 +1,69 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Mafra Tijuana
|
||||
**Cliente:** Mafra Tijuana
|
||||
**URL:** https://mafratijuana.com
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se realizó una evaluación de seguridad integral del sitio web y la infraestructura de Mafra Tijuana. **El servidor ya fue comprometido anteriormente por atacantes externos** y presenta múltiples vulnerabilidades críticas activas que permiten acceso completo a la base de datos, panel administrativo y archivos del servidor.
|
||||
|
||||
**Veredicto: El servidor debe ser desconectado y reconstruido desde cero.**
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 19 |
|
||||
| 🟠 Alta | 24 |
|
||||
| 🟡 Media | 19 |
|
||||
| ⚪ Info | 7 |
|
||||
| **Total** | **69** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. SQL Injection Confirmada (CVSS 9.8)
|
||||
Se confirmó inyección SQL en `muestraimagen.php` que permite extraer TODA la base de datos. Se obtuvieron **1,058 usuarios con contraseñas en texto plano**.
|
||||
|
||||
### 2. Servidor Previamente Hackeado
|
||||
- Web shell C99.php (backdoor conocido) presente en el servidor
|
||||
- Archivo `inf.txt` con mensaje "hacked by EH!"
|
||||
- Web shell disfrazado en `phpinfo.php`
|
||||
|
||||
### 3. Credenciales SQL Server Expuestas Públicamente
|
||||
Archivo `SCRIPTPABORRAR.txt` contiene credenciales de administrador (sa) del servidor SQL en texto plano.
|
||||
|
||||
### 4. Panel Admin Sin Autenticación
|
||||
`tipoCambio.php` permite crear, editar y eliminar registros sin necesidad de login.
|
||||
|
||||
### 5. 420 Archivos Comerciales Públicos
|
||||
Listas de precios, catálogos, scripts SQL y archivos internos accesibles a cualquier persona.
|
||||
|
||||
### 6. PHP 4.4.9 (Fin de Vida hace 18 años)
|
||||
Versión de 2008, sin soporte de seguridad desde hace casi dos décadas.
|
||||
|
||||
### 7. Login Admin Comprometido
|
||||
Se accedió al panel admin con credenciales `admin/1mafram` obtenidas de la base de datos.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **INMEDIATO:** Desconectar el servidor de internet
|
||||
2. **INMEDIATO:** Notificar a todos los usuarios para cambio de contraseñas
|
||||
3. **CORTO PLAZO:** Reconstruir el servidor desde cero en infraestructura moderna
|
||||
4. **CORTO PLAZO:** Implementar HTTPS, WAF, y autenticación robusta
|
||||
5. **MEDIO PLAZO:** Migrar a PHP 8.x con framework seguro
|
||||
6. **MEDIO PLAZO:** Implementar políticas de seguridad de email (SPF/DKIM/DMARC)
|
||||
|
||||
## Impacto de Negocio
|
||||
|
||||
- **Datos de clientes comprometidos** — 1,058 cuentas con passwords en texto plano
|
||||
- **Riesgo regulatorio** — Posible violación de leyes de protección de datos (LFPDPPP)
|
||||
- **Riesgo reputacional** — El servidor ha sido hackeado y podría ser usado para distribuir malware
|
||||
- **Riesgo financiero** — Pérdida de confianza de clientes y posibles demandas
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
Reference in New Issue
Block a user