# REPORTE EJECUTIVO DE PENTESTING ## Grupo Frisa **Cliente:** Grupo Frisa (ASESA SA DE CV) **URL:** https://grupofrisa.com **Fecha:** 2026-03-25 / 2026-03-26 **Realizado por:** Consultoría AS — Iván Alcaraz Salazar **Clasificación:** CONFIDENCIAL --- ## Resumen Ejecutivo Grupo Frisa es la **empresa mejor protegida** del lote evaluado, con infraestructura en Google Cloud, SiteGround Security, Trend Micro Email Security, Duo SSO (MFA) y VPN Palo Alto GlobalProtect. Sin embargo, presenta vulnerabilidades significativas: **MySQL 8.4 + PostgreSQL expuestos a internet**, **archivos sensibles en disco** (.env, wp-config.php.bak), **SMTP con enumeración de usuarios**, y **Duplicator plugin instalado** con posibles backups accesibles. ## Estadísticas | Severidad | Cantidad | |-----------|----------| | 🔴 Crítica | 0 | | 🟠 Alta | 8 | | 🟡 Media | 16 | | ⚪ Info | 7 | | **Total** | **31** | ## Hallazgos Más Graves ### 1. MySQL 8.4.6 + PostgreSQL 5432 Expuestos (CVSS 7.5) Dos motores de base de datos accesibles desde internet. Aunque MySQL usa caching_sha2_password (más seguro), ninguno debería estar expuesto. ### 2. SMTP con VRFY Habilitado (Enumeración de Usuarios) El servidor de correo (SiteGround) permite verificar existencia de cuentas de correo, facilitando ataques de phishing dirigido. ### 3. Archivos Sensibles en Disco `.env`, `.env.bak`, `wp-config.php.bak`, `.git/HEAD`, `debug.log` — todos retornan 403 (existen pero están bloqueados por Nginx). ### 4. 3 Usuarios WordPress Enumerables `ipa-at7-dev` (agencia desarrolladora), `enriqueti` (admin), `recursos-humanos` — accesibles via REST API. ### 5. Duplicator Plugin con Posibles Backups Plugin de backups instalado. Si algún archivo .zip queda accesible, compromete toda la instalación. ### 6. VPN GlobalProtect — Versión No Determinada Portal VPN accesible públicamente. Si PAN-OS es vulnerable (CVE-2024-3400), podría permitir RCE. ### 7. DMARC Débil (pct=10, sp=none) Solo 10% del email se evalúa contra la política. Subdominios sin protección. ## Recomendaciones Prioritarias 1. **URGENTE:** Cerrar MySQL y PostgreSQL a internet 2. **URGENTE:** Deshabilitar VRFY en SMTP 3. **ALTA:** Eliminar archivos sensibles del webroot 4. **ALTA:** Verificar/actualizar PAN-OS de GlobalProtect 5. **ALTA:** Verificar backups de Duplicator 6. **MEDIA:** Fortalecer DMARC (pct=100, sp=reject, p=reject) 7. **MEDIA:** Deshabilitar enumeración de usuarios WP ## Nota Positiva - SiteGround Security detectó y bloqueó nuestros escaneos con captcha - MFA implementado con Duo SSO - Email protegido con Trend Micro - Servidores OWA/Webmail y FTP dedicado correctamente firewalled --- *Reporte generado por Consultoría AS — Todos los derechos reservados*