Files
pentesting/espamex/recon.md

5.9 KiB

Reconocimiento y Análisis - Espamex Distribuciones y Representaciones S.A. de C.V.

Objetivo: https://espamex.com Fecha: 2026-03-25 Analista: Lucy (Consultoría AS)

Resumen Ejecutivo

Espamex opera un sitio HTML estático detrás de Cloudflare con hosting en cPanel. La superficie de ataque web es limitada gracias a Cloudflare, pero hay hallazgos significativos: archivo .env presente (bloqueado), cPanel accesible a través de Cloudflare, script externo sospechoso cargado desde dominio no confiable, y ausencia total de DMARC/DKIM para protección de email.

Infraestructura

Sitio Web

  • IP: 172.67.152.126 / 104.21.56.142 (Cloudflare proxy)
  • IP real: Oculta detrás de Cloudflare (no descubierta)
  • Tecnología: HTML estático + CSS + JavaScript vanilla
  • SSL: Let's Encrypt E7 (wildcard: *.espamex.com + espamex.com)
  • Hosting: cPanel (confirmado por /cpanel redirect y puerto 2083)

DNS

  • MX: smtp.secureserver.net (GoDaddy mail)
  • NS: Cloudflare (huxley.ns.cloudflare.com, kay.ns.cloudflare.com)
  • SPF: v=spf1 include:secureserver.net -all (hardfail - correcto)
  • DMARC: NO CONFIGURADO
  • DKIM: NO CONFIGURADO

Subdominios Descubiertos

Subdominio IP Notas
www.espamex.com Cloudflare Sitio principal
ftp.espamex.com Cloudflare Proxy FTP
smtp.espamex.com Cloudflare Proxy SMTP
autodiscover.espamex.com Cloudflare Exchange autodiscover

Puertos Abiertos (vía Cloudflare)

Puerto Servicio Estado
443 HTTPS Sitio web activo
2082 cPanel HTTP ABIERTO a través de Cloudflare
2083 cPanel HTTPS ABIERTO - Login accesible
2087 WHM Error 522 (origen no responde)
8080 HTTP alt Error 522
8443 HTTPS alt Error 521

Hallazgos

C1 - Archivo .env Presente en Servidor [ALTA]

  • URL: https://espamex.com/.env
  • Respuesta: 403 Forbidden (Apache, no Cloudflare)
  • Evidencia: El archivo existe en disco pero está bloqueado por reglas de Apache
  • Impacto: Si las reglas se relajan o se encuentra bypass, podría exponer credenciales de BD, API keys, etc.
  • .htaccess también retorna 403 (confirma que hay archivos sensibles presentes)
  • CVSS: 7.5

C2 - cPanel Accesible a Través de Cloudflare [ALTA]

  • URL: https://espamex.com:2083
  • Evidencia: Página de login de cPanel completa, cookies de sesión, Copyright 2026 cPanel L.L.C.
  • Impacto: Cloudflare está configurado para pasar tráfico en puerto 2083. Login de cPanel expuesto públicamente permite brute force de credenciales.
  • CVSS: 7.0

C3 - Script Externo Sospechoso (Posible Compromiso) [ALTA]

  • URL en el sitio: https://cmhai.nasa4u.com/notform/form2.js
  • Estado actual: Dominio no resuelve DNS / contenido vacío
  • Análisis:
    • El dominio nasa4u.com no tiene registros DNS activos
    • El path /notform/form2.js sugiere intento de evadir filtros ("not form")
    • Fue inyectado en el HTML principal del sitio
  • Impacto: Si el dominio se reactiva, podría servir malware, robar datos del formulario de cotización, o redirigir usuarios
  • CVSS: 8.0 (potencial)

C4 - Sin DMARC ni DKIM [MEDIA]

  • DMARC: No configurado
  • DKIM: No configurado
  • SPF: Correcto (hardfail), pero insuficiente sin DMARC
  • Impacto: Email spoofing parcialmente mitigado por SPF, pero sin DMARC los servidores receptores pueden no rechazar correos falsificados
  • CVSS: 5.3

C5 - Headers de Seguridad Ausentes (7/7) [MEDIA]

Header Estado
HSTS FALTA
Content-Security-Policy FALTA
X-Frame-Options FALTA
X-Content-Type-Options FALTA
X-XSS-Protection FALTA
Referrer-Policy FALTA
Permissions-Policy FALTA

C6 - Emails Internos Expuestos [BAJA]

C7 - Formulario de Cotización sin Backend Visible [BAJA]

  • Formulario: #formCotizacion con data-to="formularios@espamex.com"
  • Campos: nombre, correo, teléfono, empresa, ciudad, producto, mensaje
  • Nota: El handler JS no fue encontrado inline — posiblemente manejado por el script externo sospechoso (C3)
  • Riesgo: Si form2.js manejaba el envío, los datos de cotización podrían haber sido exfiltrados

C8 - Información Empresarial Expuesta [INFO]

  • Razón social: ESPAMEX DISTRIBUCIONES Y REPRESENTACIONES S.A. DE C.V.
  • Dirección: Calle Manuel María Contreras 80, Col. San Rafael, Cuauhtémoc, CP 06470, CDMX
  • Google Analytics: G-WLFWRLQBHX
  • WhatsApp comercial: +52 55 8132 6795
  • Google Maps embedido con ubicación exacta
  • Nota: Información pública normal para empresa, pero útil para ingeniería social

C9 - Certificado SSL Wildcard [INFO]

  • SAN: *.espamex.com + espamex.com
  • Impacto: Cualquier subdominio sería válido bajo el cert. Si se descubre la IP real, subdominios ocultos podrían existir.

Resumen de Severidades

Severidad Cantidad
Crítica 0
Alta 3 (C1, C2, C3)
Media 2 (C4, C5)
Baja 2 (C6, C7)
Info 2 (C8, C9)
Total 9

Recomendaciones Prioritarias

  1. URGENTE: Investigar y remover el script de cmhai.nasa4u.com/notform/form2.js — posible compromiso previo
  2. URGENTE: Eliminar archivo .env del directorio web público
  3. URGENTE: Bloquear puertos 2082/2083/2087 en Cloudflare (no pasar al origen)
  4. Alta: Configurar DMARC (p=reject) y DKIM
  5. Alta: Agregar headers de seguridad (HSTS, CSP, X-Frame-Options, etc.)
  6. Media: Verificar que el formulario de cotización envía datos de forma segura y no a través de un tercero
  7. Media: Revisar logs del servidor buscando actividad del dominio nasa4u.com