6.6 KiB
6.6 KiB
Explotación Agresiva (Pase 3) - Groke S.A. de C.V.
Objetivo: https://groke.mx / 64.91.245.110 Fecha: 2026-03-25 Analista: Lucy (Consultoría AS) Autorizado por: Propietario Pase: Tercer pase agresivo
Resumen Ejecutivo (Pase 3)
El tercer pase confirma que el servidor legacy host2.sitiosmctech.com.mx es un entorno de hosting compartido con múltiples dominios. La aplicación Laravel fue desactivada (posiblemente después de nuestro primer reconocimiento), pero los servicios críticos permanecen expuestos. Se confirmaron 26 CVEs via Shodan, cPanel desactualizado desde 2016, SMTP con AUTH PLAIN sin TLS obligatorio, y POP3/IMAP con autenticación en texto plano.
Nuevos Hallazgos del Tercer Pase
E23 - cPanel/WHM con Versiones de 2016 (ALTA — CVSS 7.0)
- cPanel magic revisions detectadas:
magic_revision_1481065324≈ Diciembre 2016 (9+ años de antigüedad)magic_revision_1648610195≈ Marzo 2022magic_revision_1668801195≈ Noviembre 2022
- WHM (2087): Usa las mismas revisiones
- cPanel non-SSL (2086): Redirige a HTTPS (301) — accesible
- Impacto: cPanel con assets de 2016 indica que no se ha actualizado correctamente. CVEs de cPanel de 2017-2025 potencialmente activos.
E24 - POP3/IMAP AUTH PLAIN sin TLS Obligatorio (ALTA — CVSS 7.5)
- POP3 (110): Dovecot, acepta USER sin error para cualquier nombre
- IMAP (143): Dovecot, AUTH PLAIN y AUTH LOGIN habilitados
- STARTTLS: Disponible pero NO obligatorio
- Impacto: Credenciales de correo transmitidas en texto plano. Un atacante en la red (MitM) puede interceptar user/password de cualquier cuenta @groke.mx.
- Enumeración de usuarios via POP3: El servidor acepta cualquier USER sin rechazar, lo que dificulta la enumeración pero también indica que no hay bloqueo por intentos.
E25 - SMTP Exim 4.96.2 con Sender Verification (MEDIA — CVSS 4.0)
- Puerto 587: Exim 4.96.2 con AUTH PLAIN LOGIN
- Sender verification: ACTIVA — rechaza remitentes no válidos
- STARTTLS: Disponible
- Tamaño máximo: 52MB
- Nota positiva: La verificación de sender es una buena práctica, pero AUTH PLAIN sin TLS obligatorio sigue siendo riesgoso.
E26 - MySQL Filtrado por IP pero Expuesto (MEDIA — CVSS 5.0)
- Puerto 3306: Responde con "Host '201.142.168.178' is not allowed to connect"
- Filtrado: Por IP (access control list en MySQL)
- Impacto: El puerto está ABIERTO a internet y responde. Si una IP autorizada es comprometida, se puede acceder directamente. El filtrado debería estar en firewall, no en MySQL.
E27 - SSL Wildcard para *.groke.mx (INFO)
- Certificado: Let's Encrypt, válido desde 24 Enero 2026
- SAN:
*.groke.mx,groke.mx - CT Logs: Registrado en Certificate Transparency
- Impacto: El wildcard permite que cualquier subdominio sea válido. Si se combinan con los múltiples virtual hosts del servidor, un atacante podría crear subdominios phishing válidos.
E28 - Servidor Compartido con aeii.com.mx (CONFIRMADO — MEDIA)
- aeii.com.mx: Automatización, Electrónica e Instrumentación Industrial A.E.I.I.
- Tecnología: HTML legacy con Flash (SWF), CGI counter, frames
- Email expuesto: infos@aeii.com.mx, informa@aeii.com.mx
- Hostnames Shodan: 12 hostnames en el mismo servidor:
- groke.mx, aeii.com.mx
- host2.sitiosmctech.com.mx (hosting provider)
- mail.host2, webmail.host2, cpanel.host2, whm.host2
- webdisk.host2, autodiscover.host2, autoconfig.host2
- cpcalendars.host2, cpcontacts.host2, www.host2
- Impacto: Un compromiso del servidor afecta a Groke, AEII, y potencialmente otros clientes de MCTech.
E29 - Laravel App Desactivada Después del Reconocimiento (INFO)
- Las rutas Laravel (
/productos,/contacto,/nosotros) ahora retornan 404 - Directory listing también fue deshabilitado
- Los archivos
.env,.git/HEAD, etc. retornan 404 (no 403) - Interpretación: Es posible que el administrador tomó acción después de detectar nuestro reconocimiento inicial. Los archivos de la app pueden seguir en el servidor pero la configuración de Apache fue modificada.
Resumen de Severidades Acumulado (3 Pases)
| Severidad | Cantidad | IDs |
|---|---|---|
| CRÍTICA | 2 | E15, E17 |
| ALTA | 8 | E3, E4, E5, E6, E16, E23, E24 |
| MEDIA | 9 | E8, E9, E10, E18, E21, E22, E25, E26, E28 |
| BAJA/INFO | 10 | E11, E12, E13, E14, E19, E20, E27, E29 |
| TOTAL (acumulado) | 29 |
Cadena de Ataque Actualizada (Pase 3)
RUTA 1 - CVE Exploitation:
1. CVE-2025-30232 (Exim RCE, CVSS 9.8) → Shell como usuario Exim
↓
2. Escalación de privilegios local (kernel/sudo exploits)
↓
3. Acceso a cPanel, todos los dominios del servidor
RUTA 2 - Credential Sniffing:
1. MitM en POP3 (110) o IMAP (143) sin TLS obligatorio
↓
2. Capturar credenciales de @groke.mx en texto plano
↓
3. Acceder a Webmail (2096) con credenciales robadas
↓
4. Desde email: acceso a todos los servicios vinculados
RUTA 3 - cPanel Brute Force:
1. cPanel (2083) accesible sin rate limiting visible
↓
2. cPanel desactualizado → posibles CVEs de bypass de auth
↓
3. Si se compromete cPanel → acceso total al servidor
RUTA 4 - Supply Chain:
1. Spearphishing a mctechmx@gmail.com (developer/hosting provider)
↓
2. Comprometer su cuenta MCTech
↓
3. Acceso WHM (2087) → control de TODOS los clientes en el servidor
Recomendaciones Actualizadas
URGENTE (Hacer HOY)
- ACTUALIZAR Exim de 4.96.2 a versión actual — CVE-2025-30232 permite RCE
- ACTUALIZAR OpenSSH de 7.4 a 9.x — 20+ CVEs incluyendo RCE
- FORZAR TLS en POP3 (110), IMAP (143) y SMTP (587) — deshabilitar AUTH PLAIN sin cifrado
ALTA (Esta semana)
- CERRAR puertos innecesarios: FTP (21), POP3 sin TLS (110), IMAP sin TLS (143), DNS (53)
- ACTUALIZAR cPanel/WHM a la versión más reciente
- CERRAR MySQL (3306) en firewall — el filtrado por IP no es suficiente
- Eliminar archivos residuales de Laravel (si aún existen en el servidor)
MEDIA (Este mes)
- Migrar DNS a Cloudflare o servicio dedicado
- Forzar HSTS y todos los headers de seguridad
- Configurar DMARC con
p=reject - Notificar a aeii.com.mx que comparten servidor con vulnerabilidades críticas
- Considerar migrar a hosting más seguro (el proveedor MCTech no parece mantener actualizados los servidores)
Fechas de ejecución
- Reconocimiento inicial: 2026-03-25 07:51 UTC
- Pase 1: 2026-03-25 09:54-10:06 UTC
- Pase 2 (agresivo): 2026-03-25 19:46-19:58 UTC
- Pase 3 (agresivo): 2026-03-25 20:40-20:50 UTC