Pase 3 Frasa/Grupo Frisa + Reportes ejecutivos 8 empresas + README actualizado

This commit is contained in:
Lucy
2026-03-26 05:02:16 +00:00
parent 43b32baeb6
commit ef2a95bb80
10 changed files with 754 additions and 43 deletions

View File

@@ -0,0 +1,56 @@
# REPORTE EJECUTIVO DE PENTESTING
## Refaccionarias del Valle
**Cliente:** Refaccionarias del Valle
**URLs:** https://refaccionariasdelvalle.com + https://refaccionariasdelvalle.herokuapp.com
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se evaluaron dos plataformas: el sitio principal WordPress/WooCommerce y la aplicación Heroku (Ruby on Rails). Se identificaron **usuarios admin expuestos**, **plugins con CVEs conocidos**, **CORS mal configurado en Heroku** (clickjacking), **endpoint de login roto** y múltiples riesgos de supply chain por dependencia de terceros.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 0 |
| 🟠 Alta | 9 |
| 🟡 Media | 17 |
| ⚪ Info | 9 |
| **Total** | **35** |
## Hallazgos Más Graves
### 1. Usuario Super Admin Expuesto
`adminRDelValle` (super admin) visible via REST API `/wp-json/wp/v2/users`.
### 2. WPBakery 7.9 + Woodmart 7.6.0 con CVEs
Page builder y tema con historial de vulnerabilidades críticas.
### 3. CORS Abierto en Heroku (Clickjacking)
`X-Frame-Options: ALLOWALL` + CORS con credentials + todos los métodos HTTP permitidos.
### 4. Endpoint de Login Roto (Heroku)
`/users/sign_in` retorna error 500 — Devise (autenticación) posiblemente mal configurado.
### 5. Supply Chain Risk
Footer del login Heroku expone enlace a cPanel webmail y sistema B2B externo.
### 6. Directorio ai1wm-backups Posible
All-in-One WP Migration detectado con posibles backups accesibles.
## Recomendaciones Prioritarias
1. **URGENTE:** Actualizar WPBakery y Woodmart a últimas versiones
2. **URGENTE:** Corregir CORS en Heroku (eliminar ALLOWALL)
3. **ALTA:** Deshabilitar enumeración de usuarios WP
4. **ALTA:** Implementar rate limiting en wp-login.php
5. **ALTA:** Corregir endpoint de login en Heroku
6. **MEDIA:** Implementar headers de seguridad (HSTS, CSP)
7. **MEDIA:** Eliminar archivos innecesarios (readme.html, setup-config.php)
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*