# Explotación Pase 3 - Frasa **Objetivo:** https://www.frasa.com.mx **IP Principal:** 201.158.32.25 **IP Secundaria:** 201.158.32.34 **Fecha:** 2026-03-26 **Hosting:** Hostify/Neoclan (servidor dedicado mexicano) ## Resumen Tercer pase agresivo de Frasa. Se descubrió una **IP secundaria (201.158.32.34) con 12 puertos abiertos** incluyendo cPanel, FTP, MySQL y servicios de correo completos. Se confirmó la llave DKIM pública expuesta, directorio de backups ai1wm presente, y se mapearon 53 registros DNS completos via Zone Transfer. ## Nuevos Hallazgos ### CRÍTICOS #### C3 — IP Secundaria con 12 Puertos Abiertos - **Severidad:** CRÍTICA - **IP:** 201.158.32.34 (referenciada en SPF) - **Puertos abiertos:** | Puerto | Servicio | |--------|----------| | 21 | FTP (Pure-FTPd) | | 80 | HTTP (Apache - default page) | | 110 | POP3 | | 143 | IMAP | | 443 | HTTPS (403 Forbidden) | | 465 | SMTPS | | 587 | Submission | | 993 | IMAPS | | 995 | POP3S | | 2083 | cPanel Login | | 3306 | MySQL | - **Evidencia:** `curl -sk "https://201.158.32.34:2083/" | grep title` → "cPanel Login" - **Impacto:** Segundo servidor completo expuesto. Posiblemente un servidor de correo/hosting adicional. Duplica la superficie de ataque. - **CVSS:** 8.5 ### ALTOS #### A6 — Directorio ai1wm-backups Presente - **Severidad:** ALTA - **URL:** `https://www.frasa.com.mx/wp-content/ai1wm-backups/` - **Estado:** HTTP 200, pero listing bloqueado (index.html dice "Kangaroos cannot jump here" + index.php presente) - **Impacto:** All-in-One WP Migration genera archivos .wpress con backup COMPLETO del sitio (BD + archivos + wp-config.php con credenciales). Si se adivina el nombre del archivo, se descarga todo. - **Nota:** Los nombres típicos son: `frasa.com.mx-YYYYMMDD-HHMMSS-ID.wpress` - **CVSS:** 7.5 #### A7 — DKIM Key Pública Completa Expuesta en DNS - **Severidad:** ALTA - **Record:** `default._domainkey.frasa.com.mx` - **Key:** RSA 2048-bit completa visible - **Impacto:** Aunque la llave pública es técnicamente pública, un atacante puede verificar exactamente qué firma esperar y planificar ataques de email más sofisticados. Combinado con `sp=none` en DMARC, los subdominios son vulnerables a spoofing. - **CVSS:** 5.5 #### A8 — cPanel Version Fingerprint via CSS Revisions - **Severidad:** MEDIA-ALTA - **Evidencia en cPanel login page:** - `cPanel_magic_revision_1648610195` (fonts CSS - ~March 2022) - `cPanel_magic_revision_1676604234` (style CSS - ~Feb 2023) - `cPanel_magic_revision_1493761534` (images/htc - ~May 2017) - **Impacto:** Las revisiones CSS permiten estimar la versión de cPanel (~v104-v108 basado en fechas). Versiones antiguas tienen CVEs conocidos. - **CVSS:** 5.0 ### MEDIOS #### M7 — wp-content/cache Accesible - **Severidad:** MEDIA - **URL:** `https://www.frasa.com.mx/wp-content/cache/` → HTTP 200 - **Impacto:** WP Rocket cache accesible. Puede filtrar URLs internas, parámetros de queries, y estructura del sitio. - **CVSS:** 4.3 #### M8 — Contact Form 7 Instalado (v6.1.4) - **Severidad:** MEDIA - **Plugin:** Contact Form 7 v6.1.4 - **API:** Bloqueada (403), pero el plugin está activo - **Riesgo:** CF7 v6.1.4 tiene CVEs menores. El endpoint de envío de formularios podría usarse para spam. - **CVSS:** 3.7 #### M9 — TranslatePress v3.0.7 Instalado - **Severidad:** MEDIA - **Plugin:** TranslatePress Multilingual v3.0.7 - **Riesgo:** Plugin de traducción con historial de vulnerabilidades XSS - **CVSS:** 3.5 ### INFORMATIVOS #### I5 — DNS Zone Transfer Detalle Completo (53 registros) - **Registros mapeados:** - `cpanel.frasa.com.mx` → 201.158.32.25 - `whm.frasa.com.mx` → 201.158.32.25 - `webmail.frasa.com.mx` → 201.158.32.25 - `ftp.frasa.com.mx` → 201.158.32.25 - `landing.frasa.com.mx` → unbouncepages.com (404, expirado) - `villaslomabonita.frasa.com.mx` (CalDAV/CardDAV → secure.hostify.com.mx) - `autoconfig/autodiscover` (email autoconfig) - `cpcalendars/cpcontacts` (cPanel calendars/contacts) - `webdisk.frasa.com.mx` → 201.158.32.25 - Múltiples tokens ACME-challenge de Let's Encrypt - Verificaciones MS365 y Google #### I6 — cPanel soporta login vía cPanelID (OpenID Connect) - Endpoints de autenticación OAuth disponibles en cPanel y Webmail ## Resumen Acumulado — Frasa (3 Pases) | Severidad | Pase 1 | Pase 2 | Pase 3 | Total | |-----------|--------|--------|--------|-------| | Crítica | 0 | 2 | 1 | 3 | | Alta | 4 | 5 | 3 | 12 | | Media | 6 | 6 | 3 | 15 | | Info | 1 | 4 | 2 | 7 | | **Total** | **11** | **17** | **9** | **37** hallazgos | ## Cadena de Ataque Actualizada 1. DNS Zone Transfer → mapa completo (53 registros, 2 IPs, subdominios) 2. IP secundaria 201.158.32.34 con cPanel + FTP + MySQL → duplica vectores 3. Usuario `guangoadmin` + wp-login.php → brute force 4. MySQL 3306 abierto en AMBAS IPs → brute force de BD 5. ai1wm-backups → si se adivina nombre de archivo = backup completo con credenciales 6. cPanel :2083 accesible en ambas IPs → si se obtiene credencial = control total 7. Subdominios con sp=none en DMARC → email spoofing desde @villaslomabonita.frasa.com.mx ## Recomendaciones Adicionales 1. **URGENTE:** Auditar IP secundaria 201.158.32.34 — misma exposición que principal 2. **URGENTE:** Eliminar directorio ai1wm-backups o bloquear acceso 3. **ALTA:** Actualizar cPanel a última versión 4. **ALTA:** Cerrar MySQL en ambas IPs 5. **MEDIA:** Cambiar sp=none a sp=reject en DMARC