# Explotación Pase 3 - Grupo Frisa **Objetivo:** https://grupofrisa.com **IP Principal:** 35.215.119.143 (Google Cloud) **Fecha:** 2026-03-26 **Empresa:** ADMINISTRACIÓN DE SERVICIOS ESPECIALIZADOS ASESA SA DE CV ## Resumen Tercer pase agresivo de Grupo Frisa. Se descubrió **PostgreSQL 5432 abierto** además de MySQL, **SMTP con VRFY habilitado** (enumeración de usuarios de correo), **Dovecot POP3/IMAP expuestos**, **SG Security activó captcha** bloqueando nuestros escaneos (buena detección), y se confirmó que Duplicator plugin está instalado. OWA/Webmail server (187.176.187.250) está completamente firewalled. ## Nuevos Hallazgos ### ALTOS #### A5 — PostgreSQL 5432 Expuesto a Internet - **Severidad:** ALTA - **IP:** 35.215.119.143:5432 - **Estado:** Puerto abierto, banner detectado - **Impacto:** Segundo motor de base de datos expuesto (además de MySQL 8.4.6). Posiblemente usado por una aplicación interna. Brute force viable. - **CVSS:** 7.5 #### A6 — SMTP con VRFY Habilitado (Enumeración de Usuarios) - **Severidad:** ALTA - **Servidor:** gcam1258.siteground.biz (SiteGround) - **Puertos:** 25, 465, 587 - **VRFY:** Activo — responde a solicitudes de verificación de usuarios - **SMTP Banner:** Exim (SiteGround) con limits MAILMAX=1000 RCPTMAX=50000 - **Impacto:** Permite enumerar cuentas de correo válidas del dominio para ataques de phishing dirigido - **CVSS:** 6.5 #### A7 — POP3/IMAP Expuestos (Dovecot) - **Severidad:** ALTA - **Puertos:** 110 (POP3), 143 (IMAP), 465, 587, 993, 995 - **Banner IMAP:** Dovecot con LOGINDISABLED (requiere STARTTLS — correcto) - **STARTTLS:** Funcional (A001 OK Begin TLS negotiation now) - **Capacidades expuestas:** SORT, THREAD, MULTIAPPEND, COMPRESS, QUOTA, PREVIEW, SNIPPET - **Impacto:** 6 puertos de correo abiertos amplían superficie de ataque - **CVSS:** 6.0 #### A8 — Duplicator Plugin Instalado - **Severidad:** ALTA - **Evidencia:** REST API endpoint `/duplicator/v1/versions` existe (bloqueado por SG Captcha) - **Riesgo:** Duplicator genera backups .zip del sitio completo (BD + archivos). Si algún backup queda accesible, compromete todo. - **Rutas comunes:** `installer.php`, `wp-snapshots/`, `backups-dup-lite/`, `backups-dup-pro/` — todos retornan 202 (SG Captcha, no 404) - **Nota:** SG Security captcha dificulta verificación, pero el hecho de que no retornen 404 sugiere que podrían existir - **CVSS:** 6.5 ### MEDIOS #### M7 — SG Security Captcha Detectó Escaneos - **Severidad:** MEDIA (positivo para defensa) - **Comportamiento:** Tras múltiples requests a REST API, SG Security redirige a `/.well-known/sgcaptcha/` con HTTP 202 - **Impacto:** Buena detección de escaneos automatizados. Sin embargo, un atacante paciente puede evadir ajustando rate/headers. - **CVSS:** N/A (observación de defensa) #### M8 — OWA Subdominio Descubierto - **Severidad:** MEDIA - **Subdominio:** `owa.grupofrisa.com` → 187.176.187.250 (misma IP que webmail) - **Estado:** Completamente inaccesible (todos los puertos cerrados/rechazados) - **Impacto:** OWA (Outlook Web Access) sugiere Exchange On-Premise en algún momento. El servidor está firewalled correctamente. - **CVSS:** 3.0 #### M9 — Autodiscover Apunta a Office 365 - **Severidad:** MEDIA - **Record:** `autodiscover.grupofrisa.com` → `autodiscover.outlook.com` - **Impacto:** Confirma uso de Microsoft 365 para correo corporativo - **CVSS:** 2.0 #### M10 — wp-admin/install.php Confirma WordPress 6.9.4 - **Severidad:** MEDIA - **URL:** `https://grupofrisa.com/wp-admin/install.php` → HTTP 200 - **Contenido:** "Ya instalado" — confirma WP activo y versión 6.9.4 via CSS refs - **CVSS:** 3.1 ### INFORMATIVOS #### I5 — Portafolio Inmobiliario Expuesto via REST API - 11 proyectos inmobiliarios accesibles programáticamente: - Multiplaza Tuxtepec, Lindavista, Las Palmas, Cancún, Puerto Aventuras, Arco Norte, Aragón - El Triángulo, Multiplaza Arboledas, Magnocentro, Mundo E - Información de negocio scrapeable masivamente #### I6 — Servidor Webmail/OWA Completamente Firewalled - IP 187.176.187.250: todos los puertos cerrados/rechazados desde internet - Buena práctica de seguridad #### I7 — FTP Dedicado (200.94.123.171) Firewalled - Todos los puertos escaneados cerrados - Solo resuelve DNS, sin servicios accesibles ## Resumen Acumulado — Grupo Frisa (3 Pases) | Severidad | Pase 1 | Pase 2 | Pase 3 | Total | |-----------|--------|--------|--------|-------| | Crítica | 0 | 0 | 0 | 0 | | Alta | 0 | 4 | 4 | 8 | | Media | 6 | 6 | 4 | 16 | | Info | 0 | 4 | 3 | 7 | | **Total** | **6** | **14** | **11** | **31** hallazgos | ## Cadena de Ataque Actualizada 1. Enumerar usuarios WP: `ipa-at7-dev`, `enriqueti`, `recursos-humanos` 2. SMTP VRFY → enumerar cuentas de correo válidas 3. Brute force wp-login.php con usuarios conocidos 4. MySQL 8.4.6 + PostgreSQL 5432 abiertos → brute force BD 5. Duplicator backups → si accesibles = backup completo 6. .env / wp-config.php.bak en disco (403 pero presentes) → bypass potential 7. GlobalProtect VPN → si PAN-OS vulnerable = RCE (CVE-2024-3400) ## Recomendaciones Adicionales 1. **URGENTE:** Cerrar PostgreSQL 5432 a internet 2. **URGENTE:** Deshabilitar VRFY en SMTP 3. **ALTA:** Verificar que no existan backups de Duplicator accesibles 4. **ALTA:** Eliminar archivos sensibles del webroot (.env, .env.bak, wp-config.php.bak, etc.) 5. **ALTA:** Actualizar PAN-OS de GlobalProtect VPN 6. **MEDIA:** Fortalecer DMARC (pct=100, sp=reject, p=reject)