5.4 KiB
5.4 KiB
Explotación Pase 3 - Frasa
Objetivo: https://www.frasa.com.mx IP Principal: 201.158.32.25 IP Secundaria: 201.158.32.34 Fecha: 2026-03-26 Hosting: Hostify/Neoclan (servidor dedicado mexicano)
Resumen
Tercer pase agresivo de Frasa. Se descubrió una IP secundaria (201.158.32.34) con 12 puertos abiertos incluyendo cPanel, FTP, MySQL y servicios de correo completos. Se confirmó la llave DKIM pública expuesta, directorio de backups ai1wm presente, y se mapearon 53 registros DNS completos via Zone Transfer.
Nuevos Hallazgos
CRÍTICOS
C3 — IP Secundaria con 12 Puertos Abiertos
- Severidad: CRÍTICA
- IP: 201.158.32.34 (referenciada en SPF)
- Puertos abiertos:
Puerto Servicio 21 FTP (Pure-FTPd) 80 HTTP (Apache - default page) 110 POP3 143 IMAP 443 HTTPS (403 Forbidden) 465 SMTPS 587 Submission 993 IMAPS 995 POP3S 2083 cPanel Login 3306 MySQL - Evidencia:
curl -sk "https://201.158.32.34:2083/" | grep title→ "cPanel Login" - Impacto: Segundo servidor completo expuesto. Posiblemente un servidor de correo/hosting adicional. Duplica la superficie de ataque.
- CVSS: 8.5
ALTOS
A6 — Directorio ai1wm-backups Presente
- Severidad: ALTA
- URL:
https://www.frasa.com.mx/wp-content/ai1wm-backups/ - Estado: HTTP 200, pero listing bloqueado (index.html dice "Kangaroos cannot jump here" + index.php presente)
- Impacto: All-in-One WP Migration genera archivos .wpress con backup COMPLETO del sitio (BD + archivos + wp-config.php con credenciales). Si se adivina el nombre del archivo, se descarga todo.
- Nota: Los nombres típicos son:
frasa.com.mx-YYYYMMDD-HHMMSS-ID.wpress - CVSS: 7.5
A7 — DKIM Key Pública Completa Expuesta en DNS
- Severidad: ALTA
- Record:
default._domainkey.frasa.com.mx - Key: RSA 2048-bit completa visible
- Impacto: Aunque la llave pública es técnicamente pública, un atacante puede verificar exactamente qué firma esperar y planificar ataques de email más sofisticados. Combinado con
sp=noneen DMARC, los subdominios son vulnerables a spoofing. - CVSS: 5.5
A8 — cPanel Version Fingerprint via CSS Revisions
- Severidad: MEDIA-ALTA
- Evidencia en cPanel login page:
cPanel_magic_revision_1648610195(fonts CSS - ~March 2022)cPanel_magic_revision_1676604234(style CSS - ~Feb 2023)cPanel_magic_revision_1493761534(images/htc - ~May 2017)
- Impacto: Las revisiones CSS permiten estimar la versión de cPanel (~v104-v108 basado en fechas). Versiones antiguas tienen CVEs conocidos.
- CVSS: 5.0
MEDIOS
M7 — wp-content/cache Accesible
- Severidad: MEDIA
- URL:
https://www.frasa.com.mx/wp-content/cache/→ HTTP 200 - Impacto: WP Rocket cache accesible. Puede filtrar URLs internas, parámetros de queries, y estructura del sitio.
- CVSS: 4.3
M8 — Contact Form 7 Instalado (v6.1.4)
- Severidad: MEDIA
- Plugin: Contact Form 7 v6.1.4
- API: Bloqueada (403), pero el plugin está activo
- Riesgo: CF7 v6.1.4 tiene CVEs menores. El endpoint de envío de formularios podría usarse para spam.
- CVSS: 3.7
M9 — TranslatePress v3.0.7 Instalado
- Severidad: MEDIA
- Plugin: TranslatePress Multilingual v3.0.7
- Riesgo: Plugin de traducción con historial de vulnerabilidades XSS
- CVSS: 3.5
INFORMATIVOS
I5 — DNS Zone Transfer Detalle Completo (53 registros)
- Registros mapeados:
cpanel.frasa.com.mx→ 201.158.32.25whm.frasa.com.mx→ 201.158.32.25webmail.frasa.com.mx→ 201.158.32.25ftp.frasa.com.mx→ 201.158.32.25landing.frasa.com.mx→ unbouncepages.com (404, expirado)villaslomabonita.frasa.com.mx(CalDAV/CardDAV → secure.hostify.com.mx)autoconfig/autodiscover(email autoconfig)cpcalendars/cpcontacts(cPanel calendars/contacts)webdisk.frasa.com.mx→ 201.158.32.25- Múltiples tokens ACME-challenge de Let's Encrypt
- Verificaciones MS365 y Google
I6 — cPanel soporta login vía cPanelID (OpenID Connect)
- Endpoints de autenticación OAuth disponibles en cPanel y Webmail
Resumen Acumulado — Frasa (3 Pases)
| Severidad | Pase 1 | Pase 2 | Pase 3 | Total |
|---|---|---|---|---|
| Crítica | 0 | 2 | 1 | 3 |
| Alta | 4 | 5 | 3 | 12 |
| Media | 6 | 6 | 3 | 15 |
| Info | 1 | 4 | 2 | 7 |
| Total | 11 | 17 | 9 | 37 hallazgos |
Cadena de Ataque Actualizada
- DNS Zone Transfer → mapa completo (53 registros, 2 IPs, subdominios)
- IP secundaria 201.158.32.34 con cPanel + FTP + MySQL → duplica vectores
- Usuario
guangoadmin+ wp-login.php → brute force - MySQL 3306 abierto en AMBAS IPs → brute force de BD
- ai1wm-backups → si se adivina nombre de archivo = backup completo con credenciales
- cPanel :2083 accesible en ambas IPs → si se obtiene credencial = control total
- Subdominios con sp=none en DMARC → email spoofing desde @villaslomabonita.frasa.com.mx
Recomendaciones Adicionales
- URGENTE: Auditar IP secundaria 201.158.32.34 — misma exposición que principal
- URGENTE: Eliminar directorio ai1wm-backups o bloquear acceso
- ALTA: Actualizar cPanel a última versión
- ALTA: Cerrar MySQL en ambas IPs
- MEDIA: Cambiar sp=none a sp=reject en DMARC