# REPORTE EJECUTIVO DE PENTESTING ## Frasa **Cliente:** Frasa **URL:** https://www.frasa.com.mx **Fecha:** 2026-03-25 / 2026-03-26 **Realizado por:** Consultoría AS — Iván Alcaraz Salazar **Clasificación:** CONFIDENCIAL --- ## Resumen Ejecutivo Se realizó una evaluación de seguridad del sitio web y la infraestructura de Frasa. Se descubrió que el servidor DNS permite **Zone Transfer completo (53 registros)** exponiendo toda la infraestructura, **MySQL 5.7 expuesto a internet**, **2 servidores con servicios duplicados** (IPs 201.158.32.25 y 201.158.32.34), y un directorio de backups del plugin All-in-One WP Migration presente. ## Estadísticas | Severidad | Cantidad | |-----------|----------| | 🔴 Crítica | 3 | | 🟠 Alta | 12 | | 🟡 Media | 15 | | ⚪ Info | 7 | | **Total** | **37** | ## Hallazgos Más Graves ### 1. DNS Zone Transfer Exitoso (CVSS 7.5) 53 registros DNS completos obtenidos sin autenticación. Expone toda la infraestructura: subdominios, IPs, servicios internos, certificados, proyecto inmobiliario "Villas Loma Bonita". ### 2. MySQL 5.7.44 Expuesto a Internet (CVSS 9.1) Base de datos accesible desde internet con `mysql_native_password` (vulnerable a brute force sin rate limiting). ### 3. IP Secundaria con 12 Puertos Abiertos (CVSS 8.5) IP 201.158.32.34 con cPanel, FTP, MySQL y servicios de correo — duplica toda la superficie de ataque. ### 4. cPanel/WHM/Webmail Accesibles Públicamente Paneles de administración sin restricción de IP en ambos servidores. ### 5. Directorio ai1wm-backups Presente All-in-One WP Migration genera backups .wpress con BD completa + wp-config.php con credenciales. ### 6. Usuario WordPress Enumerado `guangoadmin` (ID: 8) expuesto via REST API + wp-login.php accesible = brute force viable. ### 7. DMARC sp=none en Subdominios Subdominios sin protección de email spoofing (ej: @villaslomabonita.frasa.com.mx). ## Recomendaciones Prioritarias 1. **INMEDIATO:** Bloquear DNS Zone Transfer (restringir AXFR a IPs autorizadas) 2. **INMEDIATO:** Cerrar MySQL 3306 a internet en AMBAS IPs 3. **URGENTE:** Auditar y asegurar IP secundaria 201.158.32.34 4. **URGENTE:** Eliminar directorio ai1wm-backups 5. **ALTA:** Restringir cPanel/WHM/Webmail por IP o VPN 6. **ALTA:** Deshabilitar enumeración de usuarios WP 7. **MEDIA:** Cambiar DMARC sp=none a sp=reject --- *Reporte generado por Consultoría AS — Todos los derechos reservados*