# REPORTE EJECUTIVO DE PENTESTING ## Mafra Tijuana **Cliente:** Mafra Tijuana **URL:** https://mafratijuana.com **Fecha:** 2026-03-25 / 2026-03-26 **Realizado por:** Consultoría AS — Iván Alcaraz Salazar **Clasificación:** CONFIDENCIAL --- ## Resumen Ejecutivo Se realizó una evaluación de seguridad integral del sitio web y la infraestructura de Mafra Tijuana. **El servidor ya fue comprometido anteriormente por atacantes externos** y presenta múltiples vulnerabilidades críticas activas que permiten acceso completo a la base de datos, panel administrativo y archivos del servidor. **Veredicto: El servidor debe ser desconectado y reconstruido desde cero.** ## Estadísticas | Severidad | Cantidad | |-----------|----------| | 🔴 Crítica | 19 | | 🟠 Alta | 24 | | 🟡 Media | 19 | | ⚪ Info | 7 | | **Total** | **69** | ## Hallazgos Más Graves ### 1. SQL Injection Confirmada (CVSS 9.8) Se confirmó inyección SQL en `muestraimagen.php` que permite extraer TODA la base de datos. Se obtuvieron **1,058 usuarios con contraseñas en texto plano**. ### 2. Servidor Previamente Hackeado - Web shell C99.php (backdoor conocido) presente en el servidor - Archivo `inf.txt` con mensaje "hacked by EH!" - Web shell disfrazado en `phpinfo.php` ### 3. Credenciales SQL Server Expuestas Públicamente Archivo `SCRIPTPABORRAR.txt` contiene credenciales de administrador (sa) del servidor SQL en texto plano. ### 4. Panel Admin Sin Autenticación `tipoCambio.php` permite crear, editar y eliminar registros sin necesidad de login. ### 5. 420 Archivos Comerciales Públicos Listas de precios, catálogos, scripts SQL y archivos internos accesibles a cualquier persona. ### 6. PHP 4.4.9 (Fin de Vida hace 18 años) Versión de 2008, sin soporte de seguridad desde hace casi dos décadas. ### 7. Login Admin Comprometido Se accedió al panel admin con credenciales `admin/1mafram` obtenidas de la base de datos. ## Recomendaciones Prioritarias 1. **INMEDIATO:** Desconectar el servidor de internet 2. **INMEDIATO:** Notificar a todos los usuarios para cambio de contraseñas 3. **CORTO PLAZO:** Reconstruir el servidor desde cero en infraestructura moderna 4. **CORTO PLAZO:** Implementar HTTPS, WAF, y autenticación robusta 5. **MEDIO PLAZO:** Migrar a PHP 8.x con framework seguro 6. **MEDIO PLAZO:** Implementar políticas de seguridad de email (SPF/DKIM/DMARC) ## Impacto de Negocio - **Datos de clientes comprometidos** — 1,058 cuentas con passwords en texto plano - **Riesgo regulatorio** — Posible violación de leyes de protección de datos (LFPDPPP) - **Riesgo reputacional** — El servidor ha sido hackeado y podría ser usado para distribuir malware - **Riesgo financiero** — Pérdida de confianza de clientes y posibles demandas --- *Reporte generado por Consultoría AS — Todos los derechos reservados*