# Explotación Agresiva (Pase 2) - Groke S.A. de C.V. **Objetivo:** https://groke.mx / 64.91.245.110 **Fecha:** 2026-03-25 **Analista:** Lucy (Consultoría AS) **Autorizado por:** Propietario **Pase:** Segundo pase agresivo --- ## Resumen Ejecutivo (Actualizado) El segundo pase reveló que el servidor legacy (64.91.245.110) pertenece a **MCTech** (`host2.sitiosmctech.com.mx`), un proveedor de hosting mexicano. Se descubrieron **26 CVEs confirmados por Shodan**, incluyendo **CVE-2025-30232 (Exim RCE, CVSS 9.8)**. El DNS port 53 está abierto y el servidor es autoritativo para groke.mx. Otro dominio (`aeii.com.mx`) comparte el mismo servidor. La aplicación Laravel legacy parece haber sido desactivada. --- ## Nuevos Hallazgos del Segundo Pase ### E15 - CVE-2025-30232: Exim 4.96.2 RCE (CRÍTICA — CVSS 9.8) - **Servicio:** Exim 4.96.2 en `host2.sitiosmctech.com.mx` - **CVE:** CVE-2025-30232 — Use-after-free en Exim permite ejecución remota de código - **Impacto:** Un atacante puede obtener shell en el servidor vía SMTP - **Otros CVEs de Exim:** - CVE-2024-39929 — Bypass de filtros de archivos adjuntos - CVE-2023-51766 — SMTP smuggling - **Nota:** El SMTP requiere AUTH para enviar mensajes, pero las vulnerabilidades pueden ser explotadas durante la conexión SMTP ### E16 - DNS Puerto 53 Abierto: Servidor Autoritativo Expuesto (ALTA — CVSS 7.5) - **Puerto:** 53 (DNS) - **Tipo:** Servidor autoritativo para groke.mx - **Registros expuestos:** - MX: `mail.groke.mx` - NS: `ns1.sitiosmctech.com.mx`, `ns2.sitiosmctech.com.mx` - SPF: `+a +mx +ip4:64.91.245.110 ~all` - A: 76.76.21.21 (Vercel) - **Zone Transfer:** Denegado (bien) - **Impacto:** DNS directo expone registros internos y facilita reconocimiento. Si se compromete el DNS, se puede redirigir todo el tráfico de groke.mx. ### E17 - 26 CVEs Confirmados por Shodan (CRÍTICA — Múltiples CVSS) **OpenSSH 7.4 (16 CVEs):** | CVE | CVSS | Descripción | |-----|------|-------------| | CVE-2023-38408 | 9.8 | RCE via ssh-agent forwarding | | CVE-2025-26465 | 6.8 | MitM attack (2025) | | CVE-2025-32728 | — | CVE reciente 2025 | | CVE-2023-51385 | 6.5 | OS command injection via ProxyCommand | | CVE-2023-51767 | 7.0 | Auth bypass via row hammer | | CVE-2023-48795 | 5.9 | Terrapin prefix truncation | | CVE-2021-41617 | 7.0 | Privilege escalation | | CVE-2021-36368 | 3.7 | Authentication bypass | | CVE-2020-15778 | 7.8 | Command injection via scp | | CVE-2020-14145 | 5.9 | MitM during key exchange | | CVE-2019-6111 | 5.9 | Overwrite via scp | | CVE-2019-6110 | 6.8 | scp client spoofing | | CVE-2019-6109 | 6.8 | scp client spoofing | | CVE-2018-20685 | 5.3 | scp directory bypass | | CVE-2018-15919 | 5.3 | User enumeration | | CVE-2018-15473 | 5.3 | User enumeration | | CVE-2017-15906 | 5.3 | Read-only bypass | | CVE-2016-20012 | 5.3 | User enumeration | | CVE-2008-3844 | 9.3 | Backdoored versions | | CVE-2007-2768 | 4.3 | Information disclosure | **Exim 4.96.2 (5 CVEs):** | CVE | CVSS | Descripción | |-----|------|-------------| | CVE-2025-30232 | 9.8 | RCE use-after-free | | CVE-2025-67896 | — | CVE reciente 2025 | | CVE-2024-39929 | — | Attachment filter bypass | | CVE-2023-51766 | — | SMTP smuggling | | CVE-2022-3620 | — | Heap overflow | | CVE-2022-3559 | — | Use-after-free | ### E18 - Otro Dominio en el Mismo Servidor: aeii.com.mx (MEDIA — CVSS 5.0) - **Dominio:** aeii.com.mx - **Empresa:** Automatización, Electrónica e Instrumentación Industrial (A.E.I.I.) - **Tamaño página:** 13KB, sitio HTML legacy (charset ISO-8859-1) - **Impacto:** Confirma que es un servidor compartido. Un compromiso del servidor afecta a MÚLTIPLES empresas, no solo a Groke. ### E19 - Email del Desarrollador Web Expuesto (BAJA — CVSS 3.5) - **Email:** mctechmx@gmail.com (webmaster del servidor) - **Hosting provider:** MCTech (sitiosmctech.com.mx) - **Hostname:** host2.sitiosmctech.com.mx - **SSL Certs:** Todos los servicios (cPanel, WHM, Webmail, IMAP, POP3, SMTP) usan certificados de `host2.sitiosmctech.com.mx` - **Impacto:** Vector para spearphishing al developer web. Si se compromete su cuenta, se compromete el servidor completo. ### E20 - Laravel App Legacy Desactivada (INFO) - La aplicación Laravel que estaba en `/public/` ahora retorna 404 en todas las rutas - Las rutas `/productos`, `/contacto`, `/nosotros` ya no funcionan - El directorio listing también fue deshabilitado - **Nota:** Esto puede indicar que el administrador tomó acción después del primer reconocimiento ### E21 - SMTP No es Open Relay pero Requiere AUTH PLAIN (MEDIA — CVSS 4.5) - **Autenticación:** AUTH PLAIN LOGIN (credenciales en texto plano) - **STARTTLS:** Disponible pero no obligatorio - **Sender verification:** Activa (rechaza senders no válidos) - **Impacto:** Si un atacante obtiene credenciales SMTP (via sniffing en POP3/IMAP sin cifrar), puede enviar correos como @groke.mx ### E22 - cPanel Desactualizado (MEDIA — CVSS 5.0) - **Versiones detectadas:** - cPanel magic_revision_1648610195 ≈ Marzo 2022 (4 años de antigüedad) - cPanel magic_revision_1668801195 ≈ Noviembre 2022 - **Impacto:** cPanel sin actualizar puede tener vulnerabilidades conocidas explotables --- ## Cadena de Ataque Actualizada ``` 1. Identificar servidor: host2.sitiosmctech.com.mx (MCTech hosting) ↓ 2. Explotar CVE-2025-30232 (Exim RCE, CVSS 9.8) → Shell en el servidor ↓ ó 3. Explotar CVE-2023-38408 (OpenSSH RCE) si ssh-agent forwarding activo ↓ ó 4. Sniffear credenciales via POP3/IMAP sin cifrar (puertos 110/143) ↓ 5. Usar credenciales para acceder a cPanel, WHM, o Webmail ↓ 6. Desde cPanel: acceso a archivos, BD MySQL, y TODOS los dominios del servidor ↓ 7. Comprometer groke.mx + aeii.com.mx + otros dominios en host2 ``` --- ## Resumen de Severidades (Pase 2 Completo) | Severidad | Cantidad | IDs | |-----------|----------|-----| | **CRÍTICA** | 2 | E15, E17 | | **ALTA** | 6 | E3, E4, E5, E6, E16 | | **MEDIA** | 7 | E8, E9, E10, E18, E21, E22 | | **BAJA/INFO** | 7 | E11, E12, E13, E14, E19, E20 | | **TOTAL (acumulado)** | **22** | | --- ## Recomendaciones Actualizadas ### URGENTE (Hacer HOY) 1. **ACTUALIZAR Exim** de 4.96.2 a versión actual — CVE-2025-30232 permite RCE 2. **ACTUALIZAR OpenSSH** de 7.4 a 9.x — 20 CVEs incluyendo RCE 3. **CERRAR puerto DNS 53** si no es necesario como servidor autoritativo público ### ALTA (Esta semana) 4. **CERRAR puertos innecesarios:** FTP (21), POP3 (110), IMAP (143) 5. **Forzar TLS** en SMTP, POP3 e IMAP 6. **ACTUALIZAR cPanel** a la versión más reciente 7. **ELIMINAR o migrar** la app Laravel legacy 8. **Notificar a aeii.com.mx** que comparten servidor comprometido ### MEDIA (Este mes) 9. Migrar DNS a Cloudflare o servicio dedicado 10. Forzar HSTS y todos los headers de seguridad 11. Configurar DMARC con `p=reject` 12. Cerrar MySQL al público (solo acceso local) 13. Restringir cPanel/WHM por IP --- ### Fechas de ejecución - Reconocimiento inicial: 2026-03-25 07:51 UTC - Pase 1: 2026-03-25 09:54-10:06 UTC - Pase 2 (agresivo): 2026-03-25 19:46-19:58 UTC