Pase 3 Frasa/Grupo Frisa + Reportes ejecutivos 8 empresas + README actualizado
This commit is contained in:
115
README.md
115
README.md
@@ -2,62 +2,99 @@
|
||||
|
||||
**Responsable:** Iván Alcaraz Salazar
|
||||
**Fecha de inicio:** 2026-03-25
|
||||
**Estado:** En progreso
|
||||
**Última actualización:** 2026-03-26
|
||||
**Estado:** Completo (8/8 empresas analizadas)
|
||||
|
||||
## Objetivos
|
||||
## Resumen General
|
||||
|
||||
| # | Empresa | URL/Host | Recon | Explotación | Hallazgos |
|
||||
|---|---------|----------|-------|-------------|-----------|
|
||||
| 1 | Cilsatires | cilsatires.ddns.net:5610 | ✅ | ✅ | 18 (4C, 4A, 5M) |
|
||||
| 2 | Groke | https://groke.mx | ✅ | ✅ | 14 (5A, 5M) |
|
||||
| 3 | Espamex | https://espamex.com | ✅ | ✅ | 10 (2C, 3A) |
|
||||
| 4 | Mafra Tijuana | https://mafratijuana.com | ✅ | ✅ | 27+ (6C, 4A) |
|
||||
| 5 | Frasa | https://www.frasa.com.mx | ✅ | ✅ | 15 (2C, 5A, 6M) |
|
||||
| 6 | Grupo Frisa | https://grupofrisa.com | ✅ | ✅ | 16 (0C, 4A, 6M) |
|
||||
| 7 | Refaccionarias del Valle | https://refaccionariasdelvalle.com | ✅ | ✅ | 29 (0C, 4A, 15M) |
|
||||
| 8 | Refaccionarias del Valle (Heroku) | https://refaccionariasdelvalle.herokuapp.com | ✅ | ✅ (incluido en #7) | — |
|
||||
| # | Empresa | URL/Host | Pases | Hallazgos | Críticos | Altos | Medios | Info |
|
||||
|---|---------|----------|-------|-----------|----------|-------|--------|------|
|
||||
| 1 | **Mafra Tijuana** | mafratijuana.com | 4 | **69** | 19 | 24 | 19 | 7 |
|
||||
| 2 | **Frasa** | frasa.com.mx | 3 | **37** | 3 | 12 | 15 | 7 |
|
||||
| 3 | **Refaccionarias del Valle** | refaccionariasdelvalle.com + .herokuapp.com | 2 | **35** | 0 | 9 | 17 | 9 |
|
||||
| 4 | **Grupo Frisa** | grupofrisa.com | 3 | **31** | 0 | 8 | 16 | 7 |
|
||||
| 5 | **Cilsatires** | cilsatires.ddns.net:5610 | 3 | **30** | 6 | 8 | 10 | 6 |
|
||||
| 6 | **Groke** | groke.mx | 3 | **29** | 0 | 9 | 12 | 8 |
|
||||
| 7 | **Espamex** | espamex.com | 3 | **28** | 2 | 8 | 12 | 6 |
|
||||
| **TOTAL** | | | | **259** | **30** | **78** | **101** | **50** |
|
||||
|
||||
**Leyenda:** C=Crítica, A=Alta, M=Media
|
||||
## Ranking por Severidad
|
||||
|
||||
## Estructura
|
||||
1. 🔴 **Mafra Tijuana** — SQLi confirmada, 1058 passwords, servidor previamente hackeado
|
||||
2. 🔴 **Cilsatires** — 27 RDP expuestos, ransomware inminente
|
||||
3. 🟠 **Espamex** — Domain takeover posible (nasa4u.com), script malicioso
|
||||
4. 🟠 **Frasa** — DNS Zone Transfer, MySQL expuesto, 2 servidores
|
||||
5. 🟡 **Groke** — OpenSSH 7.4, MySQL expuesto, 17 puertos
|
||||
6. 🟡 **Refaccionarias del Valle** — WPBakery CVEs, CORS abierto
|
||||
7. 🟢 **Grupo Frisa** — Mejor protegida, pero MySQL+PostgreSQL expuestos
|
||||
|
||||
## Estructura del Repositorio
|
||||
|
||||
```
|
||||
├── README.md ← Este archivo
|
||||
├── templates/ ← Plantillas
|
||||
├── reportes-ejecutivos/ ← Reportes formales para clientes
|
||||
│ ├── mafratijuana.md
|
||||
│ ├── espamex.md
|
||||
│ ├── groke.md
|
||||
│ ├── cilsatires.md
|
||||
│ ├── frasa.md
|
||||
│ ├── grupofrisa.md
|
||||
│ └── refaccionariasdelvalle.md
|
||||
├── mafratijuana/
|
||||
│ ├── recon.md ← Reconocimiento (27 hallazgos)
|
||||
│ └── explotacion.md ← Explotación (14 vectores, SQLi+admin)
|
||||
├── refaccionariasdelvalle/
|
||||
│ ├── recon.md ← Reconocimiento WP+Heroku (24 hallazgos)
|
||||
│ └── explotacion.md ← Explotación completa (29 hallazgos)
|
||||
├── refaccionariasdelvalle-heroku/
|
||||
│ └── recon.md ← Reconocimiento Heroku (10 hallazgos)
|
||||
├── cilsatires/
|
||||
│ ├── recon.md ← Reconocimiento (10 hallazgos)
|
||||
│ └── explotacion.md ← Explotación completa (18 hallazgos)
|
||||
├── groke/
|
||||
│ ├── recon.md ← Reconocimiento
|
||||
│ └── explotacion.md ← Explotación (14 hallazgos)
|
||||
│ ├── explotacion.md ← Pase 2 (14 vectores explotados)
|
||||
│ ├── explotacion-pase3.md ← Pase 3 agresivo (18 hallazgos)
|
||||
│ └── explotacion-pase4.md ← Pase 4 pivoteo (FTP + correo)
|
||||
├── espamex/
|
||||
│ ├── recon.md ← Reconocimiento
|
||||
│ └── explotacion.md ← Explotación (10 hallazgos)
|
||||
│ ├── explotacion.md ← Pase 2 (bypass Cloudflare)
|
||||
│ └── explotacion-pase3.md ← Pase 3 agresivo
|
||||
├── groke/
|
||||
│ ├── recon.md ← Reconocimiento
|
||||
│ ├── explotacion.md ← Pase 2
|
||||
│ └── explotacion-pase3.md ← Pase 3 agresivo
|
||||
├── cilsatires/
|
||||
│ ├── recon.md ← Reconocimiento (10 hallazgos)
|
||||
│ ├── explotacion.md ← Pase 2 (22 hallazgos)
|
||||
│ └── explotacion-pase3.md ← Pase 3 agresivo
|
||||
├── frasa/
|
||||
│ ├── recon.md ← Reconocimiento (10 hallazgos)
|
||||
│ └── explotacion.md ← Explotación (15 hallazgos, DNS AXFR+MySQL)
|
||||
└── grupofrisa/
|
||||
├── recon.md ← Reconocimiento (6 hallazgos)
|
||||
└── explotacion.md ← Explotación (16 hallazgos, MySQL+FTP+VPN)
|
||||
│ ├── explotacion.md ← Pase 2 (15 hallazgos, DNS AXFR)
|
||||
│ └── explotacion-pase3.md ← Pase 3 (IP secundaria, ai1wm)
|
||||
├── grupofrisa/
|
||||
│ ├── recon.md ← Reconocimiento (6 hallazgos)
|
||||
│ ├── explotacion.md ← Pase 2 (16 hallazgos)
|
||||
│ └── explotacion-pase3.md ← Pase 3 (PostgreSQL, SMTP VRFY)
|
||||
├── refaccionariasdelvalle/
|
||||
│ ├── recon.md ← Reconocimiento WP+Heroku
|
||||
│ └── explotacion.md ← Explotación completa
|
||||
├── refaccionariasdelvalle-heroku/
|
||||
│ └── recon.md ← Reconocimiento Heroku
|
||||
└── templates/
|
||||
└── (plantillas)
|
||||
```
|
||||
|
||||
## Metodología
|
||||
|
||||
1. **Reconocimiento pasivo** - Headers, tecnologías, DNS, certificados SSL
|
||||
2. **Reconocimiento activo** - Escaneo de puertos, servicios, directorios
|
||||
3. **Análisis de vulnerabilidades** - OWASP Top 10, CVEs conocidos
|
||||
4. **Explotación** - Verificación activa de vulnerabilidades
|
||||
5. **Documentación** - Por empresa con severidades CVSS
|
||||
6. **Recomendaciones** - Priorizadas por urgencia
|
||||
1. **Reconocimiento pasivo** — Headers, tecnologías, DNS, certificados SSL, OSINT
|
||||
2. **Reconocimiento activo** — Escaneo de puertos, servicios, directorios, enumeración
|
||||
3. **Análisis de vulnerabilidades** — OWASP Top 10, CVEs conocidos, configuraciones erróneas
|
||||
4. **Explotación** — Verificación activa de vulnerabilidades (SQLi, LFI, brute force, bypass)
|
||||
5. **Pivoteo** — Uso de credenciales obtenidas para acceder a sistemas adicionales
|
||||
6. **Documentación** — Por empresa con severidades CVSS y cadenas de ataque
|
||||
7. **Reportes ejecutivos** — Resumen para presentación a clientes
|
||||
|
||||
## Herramientas Utilizadas
|
||||
|
||||
- curl / nc (reconocimiento HTTP/TCP)
|
||||
- dig (DNS enumeration + Zone Transfer)
|
||||
- nmap (port scanning)
|
||||
- Análisis manual de APIs REST (WordPress, plugins)
|
||||
- OSINT (certificados SSL, DNS records, Shodan)
|
||||
|
||||
## Nota Legal
|
||||
|
||||
Todas las pruebas se realizan con autorización expresa de los propietarios de cada empresa.
|
||||
Todas las pruebas se realizaron con autorización expresa de los propietarios de cada empresa. La documentación es confidencial y solo debe ser compartida con los responsables autorizados de cada organización.
|
||||
|
||||
---
|
||||
*Consultoría AS — Iván Alcaraz Salazar — 2026*
|
||||
|
||||
129
frasa/explotacion-pase3.md
Normal file
129
frasa/explotacion-pase3.md
Normal file
@@ -0,0 +1,129 @@
|
||||
# Explotación Pase 3 - Frasa
|
||||
**Objetivo:** https://www.frasa.com.mx
|
||||
**IP Principal:** 201.158.32.25
|
||||
**IP Secundaria:** 201.158.32.34
|
||||
**Fecha:** 2026-03-26
|
||||
**Hosting:** Hostify/Neoclan (servidor dedicado mexicano)
|
||||
|
||||
## Resumen
|
||||
|
||||
Tercer pase agresivo de Frasa. Se descubrió una **IP secundaria (201.158.32.34) con 12 puertos abiertos** incluyendo cPanel, FTP, MySQL y servicios de correo completos. Se confirmó la llave DKIM pública expuesta, directorio de backups ai1wm presente, y se mapearon 53 registros DNS completos via Zone Transfer.
|
||||
|
||||
## Nuevos Hallazgos
|
||||
|
||||
### CRÍTICOS
|
||||
|
||||
#### C3 — IP Secundaria con 12 Puertos Abiertos
|
||||
- **Severidad:** CRÍTICA
|
||||
- **IP:** 201.158.32.34 (referenciada en SPF)
|
||||
- **Puertos abiertos:**
|
||||
| Puerto | Servicio |
|
||||
|--------|----------|
|
||||
| 21 | FTP (Pure-FTPd) |
|
||||
| 80 | HTTP (Apache - default page) |
|
||||
| 110 | POP3 |
|
||||
| 143 | IMAP |
|
||||
| 443 | HTTPS (403 Forbidden) |
|
||||
| 465 | SMTPS |
|
||||
| 587 | Submission |
|
||||
| 993 | IMAPS |
|
||||
| 995 | POP3S |
|
||||
| 2083 | cPanel Login |
|
||||
| 3306 | MySQL |
|
||||
- **Evidencia:** `curl -sk "https://201.158.32.34:2083/" | grep title` → "cPanel Login"
|
||||
- **Impacto:** Segundo servidor completo expuesto. Posiblemente un servidor de correo/hosting adicional. Duplica la superficie de ataque.
|
||||
- **CVSS:** 8.5
|
||||
|
||||
### ALTOS
|
||||
|
||||
#### A6 — Directorio ai1wm-backups Presente
|
||||
- **Severidad:** ALTA
|
||||
- **URL:** `https://www.frasa.com.mx/wp-content/ai1wm-backups/`
|
||||
- **Estado:** HTTP 200, pero listing bloqueado (index.html dice "Kangaroos cannot jump here" + index.php presente)
|
||||
- **Impacto:** All-in-One WP Migration genera archivos .wpress con backup COMPLETO del sitio (BD + archivos + wp-config.php con credenciales). Si se adivina el nombre del archivo, se descarga todo.
|
||||
- **Nota:** Los nombres típicos son: `frasa.com.mx-YYYYMMDD-HHMMSS-ID.wpress`
|
||||
- **CVSS:** 7.5
|
||||
|
||||
#### A7 — DKIM Key Pública Completa Expuesta en DNS
|
||||
- **Severidad:** ALTA
|
||||
- **Record:** `default._domainkey.frasa.com.mx`
|
||||
- **Key:** RSA 2048-bit completa visible
|
||||
- **Impacto:** Aunque la llave pública es técnicamente pública, un atacante puede verificar exactamente qué firma esperar y planificar ataques de email más sofisticados. Combinado con `sp=none` en DMARC, los subdominios son vulnerables a spoofing.
|
||||
- **CVSS:** 5.5
|
||||
|
||||
#### A8 — cPanel Version Fingerprint via CSS Revisions
|
||||
- **Severidad:** MEDIA-ALTA
|
||||
- **Evidencia en cPanel login page:**
|
||||
- `cPanel_magic_revision_1648610195` (fonts CSS - ~March 2022)
|
||||
- `cPanel_magic_revision_1676604234` (style CSS - ~Feb 2023)
|
||||
- `cPanel_magic_revision_1493761534` (images/htc - ~May 2017)
|
||||
- **Impacto:** Las revisiones CSS permiten estimar la versión de cPanel (~v104-v108 basado en fechas). Versiones antiguas tienen CVEs conocidos.
|
||||
- **CVSS:** 5.0
|
||||
|
||||
### MEDIOS
|
||||
|
||||
#### M7 — wp-content/cache Accesible
|
||||
- **Severidad:** MEDIA
|
||||
- **URL:** `https://www.frasa.com.mx/wp-content/cache/` → HTTP 200
|
||||
- **Impacto:** WP Rocket cache accesible. Puede filtrar URLs internas, parámetros de queries, y estructura del sitio.
|
||||
- **CVSS:** 4.3
|
||||
|
||||
#### M8 — Contact Form 7 Instalado (v6.1.4)
|
||||
- **Severidad:** MEDIA
|
||||
- **Plugin:** Contact Form 7 v6.1.4
|
||||
- **API:** Bloqueada (403), pero el plugin está activo
|
||||
- **Riesgo:** CF7 v6.1.4 tiene CVEs menores. El endpoint de envío de formularios podría usarse para spam.
|
||||
- **CVSS:** 3.7
|
||||
|
||||
#### M9 — TranslatePress v3.0.7 Instalado
|
||||
- **Severidad:** MEDIA
|
||||
- **Plugin:** TranslatePress Multilingual v3.0.7
|
||||
- **Riesgo:** Plugin de traducción con historial de vulnerabilidades XSS
|
||||
- **CVSS:** 3.5
|
||||
|
||||
### INFORMATIVOS
|
||||
|
||||
#### I5 — DNS Zone Transfer Detalle Completo (53 registros)
|
||||
- **Registros mapeados:**
|
||||
- `cpanel.frasa.com.mx` → 201.158.32.25
|
||||
- `whm.frasa.com.mx` → 201.158.32.25
|
||||
- `webmail.frasa.com.mx` → 201.158.32.25
|
||||
- `ftp.frasa.com.mx` → 201.158.32.25
|
||||
- `landing.frasa.com.mx` → unbouncepages.com (404, expirado)
|
||||
- `villaslomabonita.frasa.com.mx` (CalDAV/CardDAV → secure.hostify.com.mx)
|
||||
- `autoconfig/autodiscover` (email autoconfig)
|
||||
- `cpcalendars/cpcontacts` (cPanel calendars/contacts)
|
||||
- `webdisk.frasa.com.mx` → 201.158.32.25
|
||||
- Múltiples tokens ACME-challenge de Let's Encrypt
|
||||
- Verificaciones MS365 y Google
|
||||
|
||||
#### I6 — cPanel soporta login vía cPanelID (OpenID Connect)
|
||||
- Endpoints de autenticación OAuth disponibles en cPanel y Webmail
|
||||
|
||||
## Resumen Acumulado — Frasa (3 Pases)
|
||||
|
||||
| Severidad | Pase 1 | Pase 2 | Pase 3 | Total |
|
||||
|-----------|--------|--------|--------|-------|
|
||||
| Crítica | 0 | 2 | 1 | 3 |
|
||||
| Alta | 4 | 5 | 3 | 12 |
|
||||
| Media | 6 | 6 | 3 | 15 |
|
||||
| Info | 1 | 4 | 2 | 7 |
|
||||
| **Total** | **11** | **17** | **9** | **37** hallazgos |
|
||||
|
||||
## Cadena de Ataque Actualizada
|
||||
|
||||
1. DNS Zone Transfer → mapa completo (53 registros, 2 IPs, subdominios)
|
||||
2. IP secundaria 201.158.32.34 con cPanel + FTP + MySQL → duplica vectores
|
||||
3. Usuario `guangoadmin` + wp-login.php → brute force
|
||||
4. MySQL 3306 abierto en AMBAS IPs → brute force de BD
|
||||
5. ai1wm-backups → si se adivina nombre de archivo = backup completo con credenciales
|
||||
6. cPanel :2083 accesible en ambas IPs → si se obtiene credencial = control total
|
||||
7. Subdominios con sp=none en DMARC → email spoofing desde @villaslomabonita.frasa.com.mx
|
||||
|
||||
## Recomendaciones Adicionales
|
||||
|
||||
1. **URGENTE:** Auditar IP secundaria 201.158.32.34 — misma exposición que principal
|
||||
2. **URGENTE:** Eliminar directorio ai1wm-backups o bloquear acceso
|
||||
3. **ALTA:** Actualizar cPanel a última versión
|
||||
4. **ALTA:** Cerrar MySQL en ambas IPs
|
||||
5. **MEDIA:** Cambiar sp=none a sp=reject en DMARC
|
||||
118
grupofrisa/explotacion-pase3.md
Normal file
118
grupofrisa/explotacion-pase3.md
Normal file
@@ -0,0 +1,118 @@
|
||||
# Explotación Pase 3 - Grupo Frisa
|
||||
**Objetivo:** https://grupofrisa.com
|
||||
**IP Principal:** 35.215.119.143 (Google Cloud)
|
||||
**Fecha:** 2026-03-26
|
||||
**Empresa:** ADMINISTRACIÓN DE SERVICIOS ESPECIALIZADOS ASESA SA DE CV
|
||||
|
||||
## Resumen
|
||||
|
||||
Tercer pase agresivo de Grupo Frisa. Se descubrió **PostgreSQL 5432 abierto** además de MySQL, **SMTP con VRFY habilitado** (enumeración de usuarios de correo), **Dovecot POP3/IMAP expuestos**, **SG Security activó captcha** bloqueando nuestros escaneos (buena detección), y se confirmó que Duplicator plugin está instalado. OWA/Webmail server (187.176.187.250) está completamente firewalled.
|
||||
|
||||
## Nuevos Hallazgos
|
||||
|
||||
### ALTOS
|
||||
|
||||
#### A5 — PostgreSQL 5432 Expuesto a Internet
|
||||
- **Severidad:** ALTA
|
||||
- **IP:** 35.215.119.143:5432
|
||||
- **Estado:** Puerto abierto, banner detectado
|
||||
- **Impacto:** Segundo motor de base de datos expuesto (además de MySQL 8.4.6). Posiblemente usado por una aplicación interna. Brute force viable.
|
||||
- **CVSS:** 7.5
|
||||
|
||||
#### A6 — SMTP con VRFY Habilitado (Enumeración de Usuarios)
|
||||
- **Severidad:** ALTA
|
||||
- **Servidor:** gcam1258.siteground.biz (SiteGround)
|
||||
- **Puertos:** 25, 465, 587
|
||||
- **VRFY:** Activo — responde a solicitudes de verificación de usuarios
|
||||
- **SMTP Banner:** Exim (SiteGround) con limits MAILMAX=1000 RCPTMAX=50000
|
||||
- **Impacto:** Permite enumerar cuentas de correo válidas del dominio para ataques de phishing dirigido
|
||||
- **CVSS:** 6.5
|
||||
|
||||
#### A7 — POP3/IMAP Expuestos (Dovecot)
|
||||
- **Severidad:** ALTA
|
||||
- **Puertos:** 110 (POP3), 143 (IMAP), 465, 587, 993, 995
|
||||
- **Banner IMAP:** Dovecot con LOGINDISABLED (requiere STARTTLS — correcto)
|
||||
- **STARTTLS:** Funcional (A001 OK Begin TLS negotiation now)
|
||||
- **Capacidades expuestas:** SORT, THREAD, MULTIAPPEND, COMPRESS, QUOTA, PREVIEW, SNIPPET
|
||||
- **Impacto:** 6 puertos de correo abiertos amplían superficie de ataque
|
||||
- **CVSS:** 6.0
|
||||
|
||||
#### A8 — Duplicator Plugin Instalado
|
||||
- **Severidad:** ALTA
|
||||
- **Evidencia:** REST API endpoint `/duplicator/v1/versions` existe (bloqueado por SG Captcha)
|
||||
- **Riesgo:** Duplicator genera backups .zip del sitio completo (BD + archivos). Si algún backup queda accesible, compromete todo.
|
||||
- **Rutas comunes:** `installer.php`, `wp-snapshots/`, `backups-dup-lite/`, `backups-dup-pro/` — todos retornan 202 (SG Captcha, no 404)
|
||||
- **Nota:** SG Security captcha dificulta verificación, pero el hecho de que no retornen 404 sugiere que podrían existir
|
||||
- **CVSS:** 6.5
|
||||
|
||||
### MEDIOS
|
||||
|
||||
#### M7 — SG Security Captcha Detectó Escaneos
|
||||
- **Severidad:** MEDIA (positivo para defensa)
|
||||
- **Comportamiento:** Tras múltiples requests a REST API, SG Security redirige a `/.well-known/sgcaptcha/` con HTTP 202
|
||||
- **Impacto:** Buena detección de escaneos automatizados. Sin embargo, un atacante paciente puede evadir ajustando rate/headers.
|
||||
- **CVSS:** N/A (observación de defensa)
|
||||
|
||||
#### M8 — OWA Subdominio Descubierto
|
||||
- **Severidad:** MEDIA
|
||||
- **Subdominio:** `owa.grupofrisa.com` → 187.176.187.250 (misma IP que webmail)
|
||||
- **Estado:** Completamente inaccesible (todos los puertos cerrados/rechazados)
|
||||
- **Impacto:** OWA (Outlook Web Access) sugiere Exchange On-Premise en algún momento. El servidor está firewalled correctamente.
|
||||
- **CVSS:** 3.0
|
||||
|
||||
#### M9 — Autodiscover Apunta a Office 365
|
||||
- **Severidad:** MEDIA
|
||||
- **Record:** `autodiscover.grupofrisa.com` → `autodiscover.outlook.com`
|
||||
- **Impacto:** Confirma uso de Microsoft 365 para correo corporativo
|
||||
- **CVSS:** 2.0
|
||||
|
||||
#### M10 — wp-admin/install.php Confirma WordPress 6.9.4
|
||||
- **Severidad:** MEDIA
|
||||
- **URL:** `https://grupofrisa.com/wp-admin/install.php` → HTTP 200
|
||||
- **Contenido:** "Ya instalado" — confirma WP activo y versión 6.9.4 via CSS refs
|
||||
- **CVSS:** 3.1
|
||||
|
||||
### INFORMATIVOS
|
||||
|
||||
#### I5 — Portafolio Inmobiliario Expuesto via REST API
|
||||
- 11 proyectos inmobiliarios accesibles programáticamente:
|
||||
- Multiplaza Tuxtepec, Lindavista, Las Palmas, Cancún, Puerto Aventuras, Arco Norte, Aragón
|
||||
- El Triángulo, Multiplaza Arboledas, Magnocentro, Mundo E
|
||||
- Información de negocio scrapeable masivamente
|
||||
|
||||
#### I6 — Servidor Webmail/OWA Completamente Firewalled
|
||||
- IP 187.176.187.250: todos los puertos cerrados/rechazados desde internet
|
||||
- Buena práctica de seguridad
|
||||
|
||||
#### I7 — FTP Dedicado (200.94.123.171) Firewalled
|
||||
- Todos los puertos escaneados cerrados
|
||||
- Solo resuelve DNS, sin servicios accesibles
|
||||
|
||||
## Resumen Acumulado — Grupo Frisa (3 Pases)
|
||||
|
||||
| Severidad | Pase 1 | Pase 2 | Pase 3 | Total |
|
||||
|-----------|--------|--------|--------|-------|
|
||||
| Crítica | 0 | 0 | 0 | 0 |
|
||||
| Alta | 0 | 4 | 4 | 8 |
|
||||
| Media | 6 | 6 | 4 | 16 |
|
||||
| Info | 0 | 4 | 3 | 7 |
|
||||
| **Total** | **6** | **14** | **11** | **31** hallazgos |
|
||||
|
||||
## Cadena de Ataque Actualizada
|
||||
|
||||
1. Enumerar usuarios WP: `ipa-at7-dev`, `enriqueti`, `recursos-humanos`
|
||||
2. SMTP VRFY → enumerar cuentas de correo válidas
|
||||
3. Brute force wp-login.php con usuarios conocidos
|
||||
4. MySQL 8.4.6 + PostgreSQL 5432 abiertos → brute force BD
|
||||
5. Duplicator backups → si accesibles = backup completo
|
||||
6. .env / wp-config.php.bak en disco (403 pero presentes) → bypass potential
|
||||
7. GlobalProtect VPN → si PAN-OS vulnerable = RCE (CVE-2024-3400)
|
||||
|
||||
## Recomendaciones Adicionales
|
||||
|
||||
1. **URGENTE:** Cerrar PostgreSQL 5432 a internet
|
||||
2. **URGENTE:** Deshabilitar VRFY en SMTP
|
||||
3. **ALTA:** Verificar que no existan backups de Duplicator accesibles
|
||||
4. **ALTA:** Eliminar archivos sensibles del webroot (.env, .env.bak, wp-config.php.bak, etc.)
|
||||
5. **ALTA:** Actualizar PAN-OS de GlobalProtect VPN
|
||||
6. **MEDIA:** Fortalecer DMARC (pct=100, sp=reject, p=reject)
|
||||
62
reportes-ejecutivos/cilsatires.md
Normal file
62
reportes-ejecutivos/cilsatires.md
Normal file
@@ -0,0 +1,62 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Cilsatires
|
||||
**Cliente:** Cilsatires
|
||||
**Host:** cilsatires.ddns.net:5610
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se realizó una evaluación de seguridad de la infraestructura de Cilsatires. Se descubrieron **27 máquinas con RDP expuesto directamente a internet sin VPN**, **7 dominios Active Directory visibles**, y un servidor IIS/ASP.NET con Windows Server 2016 sin actualizaciones visibles. La empresa tiene una superficie de ataque extremadamente amplia.
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 6 |
|
||||
| 🟠 Alta | 8 |
|
||||
| 🟡 Media | 10 |
|
||||
| ⚪ Info | 6 |
|
||||
| **Total** | **30** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. 27 Máquinas RDP Expuestas sin VPN (CVSS 9.8)
|
||||
26+ terminales de escritorio remoto accesibles directamente desde internet. Vulnerables a brute force, BlueKeep (CVE-2019-0708), y ransomware.
|
||||
|
||||
### 2. 7 Dominios Active Directory Visibles
|
||||
Estructura interna de AD expuesta incluyendo `OPTIMA.local` y otros dominios corporativos.
|
||||
|
||||
### 3. Zerologon Potencial (CVE-2020-1472)
|
||||
Windows Server 2016 RTM sin evidencia de actualizaciones recientes, potencialmente vulnerable a Zerologon.
|
||||
|
||||
### 4. ASP.NET 4.0 / .NET 2.0 Legacy
|
||||
Frameworks obsoletos con vulnerabilidades conocidas.
|
||||
|
||||
### 5. HTTP DEBUG Verb Reconocido
|
||||
Permite obtener información de depuración del servidor.
|
||||
|
||||
### 6. Trace.axd Habilitado
|
||||
Aunque restringido a localhost, debería estar completamente deshabilitado en producción.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **INMEDIATO:** Cerrar TODOS los puertos RDP a internet — implementar VPN obligatoria
|
||||
2. **INMEDIATO:** Aplicar parches de seguridad de Windows Server (especialmente Zerologon)
|
||||
3. **URGENTE:** Implementar Network Level Authentication (NLA) en todos los RDP
|
||||
4. **URGENTE:** Ocultar información de Active Directory
|
||||
5. **ALTA:** Actualizar ASP.NET y .NET Framework
|
||||
6. **ALTA:** Deshabilitar Trace.axd y HTTP DEBUG
|
||||
7. **MEDIA:** Implementar monitoreo de accesos RDP
|
||||
|
||||
## Impacto de Negocio
|
||||
|
||||
- **Riesgo de ransomware EXTREMO** — RDP expuesto es el vector #1 de entrada de ransomware
|
||||
- **Toda la red interna comprometible** — desde cualquier RDP se puede pivotar a AD
|
||||
- **Riesgo de pérdida total de datos** si ransomware cifra los servidores
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
59
reportes-ejecutivos/espamex.md
Normal file
59
reportes-ejecutivos/espamex.md
Normal file
@@ -0,0 +1,59 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Espamex
|
||||
**Cliente:** Espamex
|
||||
**URL:** https://espamex.com
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se realizó una evaluación de seguridad del sitio web de Espamex. Aunque utiliza Cloudflare como CDN/WAF, se descubrió la **IP real del servidor** bypaseando completamente la protección, y se identificó un **script sospechoso inyectado** que posiblemente exfiltraba datos de clientes. Además, el dominio del script malicioso está **disponible para registro**, representando un riesgo crítico inmediato.
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 2 |
|
||||
| 🟠 Alta | 8 |
|
||||
| 🟡 Media | 12 |
|
||||
| ⚪ Info | 6 |
|
||||
| **Total** | **28** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. Dominio Malicioso Disponible para Registro (CVSS 10.0)
|
||||
El script `cmhai.nasa4u.com/notform/form2.js` inyectado en el HTML apunta a un dominio que **no existe y puede ser registrado por cualquier persona por ~$10**. Quien lo registre capturaría automáticamente todos los datos del formulario de cotización (nombre, email, teléfono, empresa).
|
||||
|
||||
### 2. IP Real Descubierta — Bypass Total de Cloudflare
|
||||
La IP real del servidor (148.72.59.107) fue descubierta via tracking scripts de GoDaddy embebidos en el HTML. Esto permite atacar el servidor directamente sin protección de Cloudflare.
|
||||
|
||||
### 3. FTP y SSH Abiertos en IP Real
|
||||
Puertos 21 (FTP) y 22 (SSH) accesibles directamente en la IP real, sin protección de Cloudflare.
|
||||
|
||||
### 4. Archivos Sensibles en Disco
|
||||
`.env`, `wp-config.php`, `error_log` presentes en el servidor (bloqueados por Apache 403 pero existentes).
|
||||
|
||||
### 5. Script Sospechoso — Posible Compromiso Previo
|
||||
El script de `nasa4u.com` fue inyectado en el formulario de cotización, posiblemente exfiltrando datos de clientes a terceros.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **INMEDIATO:** Eliminar el script de `nasa4u.com` del HTML
|
||||
2. **INMEDIATO:** Registrar el dominio `nasa4u.com` defensivamente (o su subdominio)
|
||||
3. **URGENTE:** Configurar Cloudflare para bloquear acceso directo por IP
|
||||
4. **URGENTE:** Cerrar FTP y SSH en la IP real (o restringir por IP)
|
||||
5. **ALTA:** Eliminar archivos sensibles (.env, error_log)
|
||||
6. **MEDIA:** Implementar SPF/DKIM/DMARC
|
||||
7. **MEDIA:** Implementar headers de seguridad
|
||||
|
||||
## Impacto de Negocio
|
||||
|
||||
- **Datos de clientes potencialmente exfiltrados** via script malicioso
|
||||
- **Protección de Cloudflare inefectiva** — IP real expuesta
|
||||
- **Bomba de tiempo** — el dominio nasa4u.com puede ser registrado por cualquier atacante
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
59
reportes-ejecutivos/frasa.md
Normal file
59
reportes-ejecutivos/frasa.md
Normal file
@@ -0,0 +1,59 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Frasa
|
||||
**Cliente:** Frasa
|
||||
**URL:** https://www.frasa.com.mx
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se realizó una evaluación de seguridad del sitio web y la infraestructura de Frasa. Se descubrió que el servidor DNS permite **Zone Transfer completo (53 registros)** exponiendo toda la infraestructura, **MySQL 5.7 expuesto a internet**, **2 servidores con servicios duplicados** (IPs 201.158.32.25 y 201.158.32.34), y un directorio de backups del plugin All-in-One WP Migration presente.
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 3 |
|
||||
| 🟠 Alta | 12 |
|
||||
| 🟡 Media | 15 |
|
||||
| ⚪ Info | 7 |
|
||||
| **Total** | **37** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. DNS Zone Transfer Exitoso (CVSS 7.5)
|
||||
53 registros DNS completos obtenidos sin autenticación. Expone toda la infraestructura: subdominios, IPs, servicios internos, certificados, proyecto inmobiliario "Villas Loma Bonita".
|
||||
|
||||
### 2. MySQL 5.7.44 Expuesto a Internet (CVSS 9.1)
|
||||
Base de datos accesible desde internet con `mysql_native_password` (vulnerable a brute force sin rate limiting).
|
||||
|
||||
### 3. IP Secundaria con 12 Puertos Abiertos (CVSS 8.5)
|
||||
IP 201.158.32.34 con cPanel, FTP, MySQL y servicios de correo — duplica toda la superficie de ataque.
|
||||
|
||||
### 4. cPanel/WHM/Webmail Accesibles Públicamente
|
||||
Paneles de administración sin restricción de IP en ambos servidores.
|
||||
|
||||
### 5. Directorio ai1wm-backups Presente
|
||||
All-in-One WP Migration genera backups .wpress con BD completa + wp-config.php con credenciales.
|
||||
|
||||
### 6. Usuario WordPress Enumerado
|
||||
`guangoadmin` (ID: 8) expuesto via REST API + wp-login.php accesible = brute force viable.
|
||||
|
||||
### 7. DMARC sp=none en Subdominios
|
||||
Subdominios sin protección de email spoofing (ej: @villaslomabonita.frasa.com.mx).
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **INMEDIATO:** Bloquear DNS Zone Transfer (restringir AXFR a IPs autorizadas)
|
||||
2. **INMEDIATO:** Cerrar MySQL 3306 a internet en AMBAS IPs
|
||||
3. **URGENTE:** Auditar y asegurar IP secundaria 201.158.32.34
|
||||
4. **URGENTE:** Eliminar directorio ai1wm-backups
|
||||
5. **ALTA:** Restringir cPanel/WHM/Webmail por IP o VPN
|
||||
6. **ALTA:** Deshabilitar enumeración de usuarios WP
|
||||
7. **MEDIA:** Cambiar DMARC sp=none a sp=reject
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
56
reportes-ejecutivos/groke.md
Normal file
56
reportes-ejecutivos/groke.md
Normal file
@@ -0,0 +1,56 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Groke
|
||||
**Cliente:** Groke
|
||||
**URL:** https://groke.mx
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se realizó una evaluación de seguridad del sitio web de Groke. El sitio principal usa Next.js en Vercel (bien protegido), pero el servidor real (64.91.245.110) expone **17 puertos abiertos** incluyendo MySQL, FTP, SSH, cPanel, WHM y servicios de correo con **credenciales transmitidas en texto plano**.
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 0 |
|
||||
| 🟠 Alta | 9 |
|
||||
| 🟡 Media | 12 |
|
||||
| ⚪ Info | 8 |
|
||||
| **Total** | **29** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. POP3/IMAP AUTH PLAIN sin TLS Obligatorio (CVSS 7.5)
|
||||
Credenciales de correo se transmiten en texto plano. Un atacante en la misma red puede capturarlas.
|
||||
|
||||
### 2. OpenSSH 7.4 (2016) con CVEs de RCE
|
||||
Versión de hace 10 años con múltiples vulnerabilidades críticas conocidas.
|
||||
|
||||
### 3. MySQL 3306 Expuesto a Internet
|
||||
Base de datos accesible desde internet, vulnerable a brute force.
|
||||
|
||||
### 4. 17 Puertos Abiertos
|
||||
FTP, SSH, cPanel, WHM, Webmail, SMTP, POP3, IMAP, MySQL — todos expuestos.
|
||||
|
||||
### 5. Directory Listing en 7 Directorios
|
||||
Toda la estructura del proyecto (imágenes, CSS, JS, builds) visible públicamente.
|
||||
|
||||
### 6. Mixed Content Masivo
|
||||
66 referencias HTTP vs 11 HTTPS — vulnerable a inyección Man-in-the-Middle.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **URGENTE:** Actualizar OpenSSH a versión actual
|
||||
2. **URGENTE:** Cerrar MySQL a internet
|
||||
3. **URGENTE:** Forzar TLS en POP3/IMAP (deshabilitar AUTH PLAIN)
|
||||
4. **ALTA:** Reducir puertos abiertos (cerrar servicios innecesarios)
|
||||
5. **ALTA:** Deshabilitar directory listing
|
||||
6. **MEDIA:** Implementar DMARC con p=reject
|
||||
7. **MEDIA:** Corregir mixed content (migrar todo a HTTPS)
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
66
reportes-ejecutivos/grupofrisa.md
Normal file
66
reportes-ejecutivos/grupofrisa.md
Normal file
@@ -0,0 +1,66 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Grupo Frisa
|
||||
**Cliente:** Grupo Frisa (ASESA SA DE CV)
|
||||
**URL:** https://grupofrisa.com
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Grupo Frisa es la **empresa mejor protegida** del lote evaluado, con infraestructura en Google Cloud, SiteGround Security, Trend Micro Email Security, Duo SSO (MFA) y VPN Palo Alto GlobalProtect. Sin embargo, presenta vulnerabilidades significativas: **MySQL 8.4 + PostgreSQL expuestos a internet**, **archivos sensibles en disco** (.env, wp-config.php.bak), **SMTP con enumeración de usuarios**, y **Duplicator plugin instalado** con posibles backups accesibles.
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 0 |
|
||||
| 🟠 Alta | 8 |
|
||||
| 🟡 Media | 16 |
|
||||
| ⚪ Info | 7 |
|
||||
| **Total** | **31** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. MySQL 8.4.6 + PostgreSQL 5432 Expuestos (CVSS 7.5)
|
||||
Dos motores de base de datos accesibles desde internet. Aunque MySQL usa caching_sha2_password (más seguro), ninguno debería estar expuesto.
|
||||
|
||||
### 2. SMTP con VRFY Habilitado (Enumeración de Usuarios)
|
||||
El servidor de correo (SiteGround) permite verificar existencia de cuentas de correo, facilitando ataques de phishing dirigido.
|
||||
|
||||
### 3. Archivos Sensibles en Disco
|
||||
`.env`, `.env.bak`, `wp-config.php.bak`, `.git/HEAD`, `debug.log` — todos retornan 403 (existen pero están bloqueados por Nginx).
|
||||
|
||||
### 4. 3 Usuarios WordPress Enumerables
|
||||
`ipa-at7-dev` (agencia desarrolladora), `enriqueti` (admin), `recursos-humanos` — accesibles via REST API.
|
||||
|
||||
### 5. Duplicator Plugin con Posibles Backups
|
||||
Plugin de backups instalado. Si algún archivo .zip queda accesible, compromete toda la instalación.
|
||||
|
||||
### 6. VPN GlobalProtect — Versión No Determinada
|
||||
Portal VPN accesible públicamente. Si PAN-OS es vulnerable (CVE-2024-3400), podría permitir RCE.
|
||||
|
||||
### 7. DMARC Débil (pct=10, sp=none)
|
||||
Solo 10% del email se evalúa contra la política. Subdominios sin protección.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **URGENTE:** Cerrar MySQL y PostgreSQL a internet
|
||||
2. **URGENTE:** Deshabilitar VRFY en SMTP
|
||||
3. **ALTA:** Eliminar archivos sensibles del webroot
|
||||
4. **ALTA:** Verificar/actualizar PAN-OS de GlobalProtect
|
||||
5. **ALTA:** Verificar backups de Duplicator
|
||||
6. **MEDIA:** Fortalecer DMARC (pct=100, sp=reject, p=reject)
|
||||
7. **MEDIA:** Deshabilitar enumeración de usuarios WP
|
||||
|
||||
## Nota Positiva
|
||||
|
||||
- SiteGround Security detectó y bloqueó nuestros escaneos con captcha
|
||||
- MFA implementado con Duo SSO
|
||||
- Email protegido con Trend Micro
|
||||
- Servidores OWA/Webmail y FTP dedicado correctamente firewalled
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
69
reportes-ejecutivos/mafratijuana.md
Normal file
69
reportes-ejecutivos/mafratijuana.md
Normal file
@@ -0,0 +1,69 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Mafra Tijuana
|
||||
**Cliente:** Mafra Tijuana
|
||||
**URL:** https://mafratijuana.com
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se realizó una evaluación de seguridad integral del sitio web y la infraestructura de Mafra Tijuana. **El servidor ya fue comprometido anteriormente por atacantes externos** y presenta múltiples vulnerabilidades críticas activas que permiten acceso completo a la base de datos, panel administrativo y archivos del servidor.
|
||||
|
||||
**Veredicto: El servidor debe ser desconectado y reconstruido desde cero.**
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 19 |
|
||||
| 🟠 Alta | 24 |
|
||||
| 🟡 Media | 19 |
|
||||
| ⚪ Info | 7 |
|
||||
| **Total** | **69** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. SQL Injection Confirmada (CVSS 9.8)
|
||||
Se confirmó inyección SQL en `muestraimagen.php` que permite extraer TODA la base de datos. Se obtuvieron **1,058 usuarios con contraseñas en texto plano**.
|
||||
|
||||
### 2. Servidor Previamente Hackeado
|
||||
- Web shell C99.php (backdoor conocido) presente en el servidor
|
||||
- Archivo `inf.txt` con mensaje "hacked by EH!"
|
||||
- Web shell disfrazado en `phpinfo.php`
|
||||
|
||||
### 3. Credenciales SQL Server Expuestas Públicamente
|
||||
Archivo `SCRIPTPABORRAR.txt` contiene credenciales de administrador (sa) del servidor SQL en texto plano.
|
||||
|
||||
### 4. Panel Admin Sin Autenticación
|
||||
`tipoCambio.php` permite crear, editar y eliminar registros sin necesidad de login.
|
||||
|
||||
### 5. 420 Archivos Comerciales Públicos
|
||||
Listas de precios, catálogos, scripts SQL y archivos internos accesibles a cualquier persona.
|
||||
|
||||
### 6. PHP 4.4.9 (Fin de Vida hace 18 años)
|
||||
Versión de 2008, sin soporte de seguridad desde hace casi dos décadas.
|
||||
|
||||
### 7. Login Admin Comprometido
|
||||
Se accedió al panel admin con credenciales `admin/1mafram` obtenidas de la base de datos.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **INMEDIATO:** Desconectar el servidor de internet
|
||||
2. **INMEDIATO:** Notificar a todos los usuarios para cambio de contraseñas
|
||||
3. **CORTO PLAZO:** Reconstruir el servidor desde cero en infraestructura moderna
|
||||
4. **CORTO PLAZO:** Implementar HTTPS, WAF, y autenticación robusta
|
||||
5. **MEDIO PLAZO:** Migrar a PHP 8.x con framework seguro
|
||||
6. **MEDIO PLAZO:** Implementar políticas de seguridad de email (SPF/DKIM/DMARC)
|
||||
|
||||
## Impacto de Negocio
|
||||
|
||||
- **Datos de clientes comprometidos** — 1,058 cuentas con passwords en texto plano
|
||||
- **Riesgo regulatorio** — Posible violación de leyes de protección de datos (LFPDPPP)
|
||||
- **Riesgo reputacional** — El servidor ha sido hackeado y podría ser usado para distribuir malware
|
||||
- **Riesgo financiero** — Pérdida de confianza de clientes y posibles demandas
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
56
reportes-ejecutivos/refaccionariasdelvalle.md
Normal file
56
reportes-ejecutivos/refaccionariasdelvalle.md
Normal file
@@ -0,0 +1,56 @@
|
||||
# REPORTE EJECUTIVO DE PENTESTING
|
||||
## Refaccionarias del Valle
|
||||
**Cliente:** Refaccionarias del Valle
|
||||
**URLs:** https://refaccionariasdelvalle.com + https://refaccionariasdelvalle.herokuapp.com
|
||||
**Fecha:** 2026-03-25 / 2026-03-26
|
||||
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
||||
**Clasificación:** CONFIDENCIAL
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
|
||||
Se evaluaron dos plataformas: el sitio principal WordPress/WooCommerce y la aplicación Heroku (Ruby on Rails). Se identificaron **usuarios admin expuestos**, **plugins con CVEs conocidos**, **CORS mal configurado en Heroku** (clickjacking), **endpoint de login roto** y múltiples riesgos de supply chain por dependencia de terceros.
|
||||
|
||||
## Estadísticas
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| 🔴 Crítica | 0 |
|
||||
| 🟠 Alta | 9 |
|
||||
| 🟡 Media | 17 |
|
||||
| ⚪ Info | 9 |
|
||||
| **Total** | **35** |
|
||||
|
||||
## Hallazgos Más Graves
|
||||
|
||||
### 1. Usuario Super Admin Expuesto
|
||||
`adminRDelValle` (super admin) visible via REST API `/wp-json/wp/v2/users`.
|
||||
|
||||
### 2. WPBakery 7.9 + Woodmart 7.6.0 con CVEs
|
||||
Page builder y tema con historial de vulnerabilidades críticas.
|
||||
|
||||
### 3. CORS Abierto en Heroku (Clickjacking)
|
||||
`X-Frame-Options: ALLOWALL` + CORS con credentials + todos los métodos HTTP permitidos.
|
||||
|
||||
### 4. Endpoint de Login Roto (Heroku)
|
||||
`/users/sign_in` retorna error 500 — Devise (autenticación) posiblemente mal configurado.
|
||||
|
||||
### 5. Supply Chain Risk
|
||||
Footer del login Heroku expone enlace a cPanel webmail y sistema B2B externo.
|
||||
|
||||
### 6. Directorio ai1wm-backups Posible
|
||||
All-in-One WP Migration detectado con posibles backups accesibles.
|
||||
|
||||
## Recomendaciones Prioritarias
|
||||
|
||||
1. **URGENTE:** Actualizar WPBakery y Woodmart a últimas versiones
|
||||
2. **URGENTE:** Corregir CORS en Heroku (eliminar ALLOWALL)
|
||||
3. **ALTA:** Deshabilitar enumeración de usuarios WP
|
||||
4. **ALTA:** Implementar rate limiting en wp-login.php
|
||||
5. **ALTA:** Corregir endpoint de login en Heroku
|
||||
6. **MEDIA:** Implementar headers de seguridad (HSTS, CSP)
|
||||
7. **MEDIA:** Eliminar archivos innecesarios (readme.html, setup-config.php)
|
||||
|
||||
---
|
||||
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|
||||
Reference in New Issue
Block a user