5.4 KiB
5.4 KiB
Explotación Pase 3 - Grupo Frisa
Objetivo: https://grupofrisa.com IP Principal: 35.215.119.143 (Google Cloud) Fecha: 2026-03-26 Empresa: ADMINISTRACIÓN DE SERVICIOS ESPECIALIZADOS ASESA SA DE CV
Resumen
Tercer pase agresivo de Grupo Frisa. Se descubrió PostgreSQL 5432 abierto además de MySQL, SMTP con VRFY habilitado (enumeración de usuarios de correo), Dovecot POP3/IMAP expuestos, SG Security activó captcha bloqueando nuestros escaneos (buena detección), y se confirmó que Duplicator plugin está instalado. OWA/Webmail server (187.176.187.250) está completamente firewalled.
Nuevos Hallazgos
ALTOS
A5 — PostgreSQL 5432 Expuesto a Internet
- Severidad: ALTA
- IP: 35.215.119.143:5432
- Estado: Puerto abierto, banner detectado
- Impacto: Segundo motor de base de datos expuesto (además de MySQL 8.4.6). Posiblemente usado por una aplicación interna. Brute force viable.
- CVSS: 7.5
A6 — SMTP con VRFY Habilitado (Enumeración de Usuarios)
- Severidad: ALTA
- Servidor: gcam1258.siteground.biz (SiteGround)
- Puertos: 25, 465, 587
- VRFY: Activo — responde a solicitudes de verificación de usuarios
- SMTP Banner: Exim (SiteGround) con limits MAILMAX=1000 RCPTMAX=50000
- Impacto: Permite enumerar cuentas de correo válidas del dominio para ataques de phishing dirigido
- CVSS: 6.5
A7 — POP3/IMAP Expuestos (Dovecot)
- Severidad: ALTA
- Puertos: 110 (POP3), 143 (IMAP), 465, 587, 993, 995
- Banner IMAP: Dovecot con LOGINDISABLED (requiere STARTTLS — correcto)
- STARTTLS: Funcional (A001 OK Begin TLS negotiation now)
- Capacidades expuestas: SORT, THREAD, MULTIAPPEND, COMPRESS, QUOTA, PREVIEW, SNIPPET
- Impacto: 6 puertos de correo abiertos amplían superficie de ataque
- CVSS: 6.0
A8 — Duplicator Plugin Instalado
- Severidad: ALTA
- Evidencia: REST API endpoint
/duplicator/v1/versionsexiste (bloqueado por SG Captcha) - Riesgo: Duplicator genera backups .zip del sitio completo (BD + archivos). Si algún backup queda accesible, compromete todo.
- Rutas comunes:
installer.php,wp-snapshots/,backups-dup-lite/,backups-dup-pro/— todos retornan 202 (SG Captcha, no 404) - Nota: SG Security captcha dificulta verificación, pero el hecho de que no retornen 404 sugiere que podrían existir
- CVSS: 6.5
MEDIOS
M7 — SG Security Captcha Detectó Escaneos
- Severidad: MEDIA (positivo para defensa)
- Comportamiento: Tras múltiples requests a REST API, SG Security redirige a
/.well-known/sgcaptcha/con HTTP 202 - Impacto: Buena detección de escaneos automatizados. Sin embargo, un atacante paciente puede evadir ajustando rate/headers.
- CVSS: N/A (observación de defensa)
M8 — OWA Subdominio Descubierto
- Severidad: MEDIA
- Subdominio:
owa.grupofrisa.com→ 187.176.187.250 (misma IP que webmail) - Estado: Completamente inaccesible (todos los puertos cerrados/rechazados)
- Impacto: OWA (Outlook Web Access) sugiere Exchange On-Premise en algún momento. El servidor está firewalled correctamente.
- CVSS: 3.0
M9 — Autodiscover Apunta a Office 365
- Severidad: MEDIA
- Record:
autodiscover.grupofrisa.com→autodiscover.outlook.com - Impacto: Confirma uso de Microsoft 365 para correo corporativo
- CVSS: 2.0
M10 — wp-admin/install.php Confirma WordPress 6.9.4
- Severidad: MEDIA
- URL:
https://grupofrisa.com/wp-admin/install.php→ HTTP 200 - Contenido: "Ya instalado" — confirma WP activo y versión 6.9.4 via CSS refs
- CVSS: 3.1
INFORMATIVOS
I5 — Portafolio Inmobiliario Expuesto via REST API
- 11 proyectos inmobiliarios accesibles programáticamente:
- Multiplaza Tuxtepec, Lindavista, Las Palmas, Cancún, Puerto Aventuras, Arco Norte, Aragón
- El Triángulo, Multiplaza Arboledas, Magnocentro, Mundo E
- Información de negocio scrapeable masivamente
I6 — Servidor Webmail/OWA Completamente Firewalled
- IP 187.176.187.250: todos los puertos cerrados/rechazados desde internet
- Buena práctica de seguridad
I7 — FTP Dedicado (200.94.123.171) Firewalled
- Todos los puertos escaneados cerrados
- Solo resuelve DNS, sin servicios accesibles
Resumen Acumulado — Grupo Frisa (3 Pases)
| Severidad | Pase 1 | Pase 2 | Pase 3 | Total |
|---|---|---|---|---|
| Crítica | 0 | 0 | 0 | 0 |
| Alta | 0 | 4 | 4 | 8 |
| Media | 6 | 6 | 4 | 16 |
| Info | 0 | 4 | 3 | 7 |
| Total | 6 | 14 | 11 | 31 hallazgos |
Cadena de Ataque Actualizada
- Enumerar usuarios WP:
ipa-at7-dev,enriqueti,recursos-humanos - SMTP VRFY → enumerar cuentas de correo válidas
- Brute force wp-login.php con usuarios conocidos
- MySQL 8.4.6 + PostgreSQL 5432 abiertos → brute force BD
- Duplicator backups → si accesibles = backup completo
- .env / wp-config.php.bak en disco (403 pero presentes) → bypass potential
- GlobalProtect VPN → si PAN-OS vulnerable = RCE (CVE-2024-3400)
Recomendaciones Adicionales
- URGENTE: Cerrar PostgreSQL 5432 a internet
- URGENTE: Deshabilitar VRFY en SMTP
- ALTA: Verificar que no existan backups de Duplicator accesibles
- ALTA: Eliminar archivos sensibles del webroot (.env, .env.bak, wp-config.php.bak, etc.)
- ALTA: Actualizar PAN-OS de GlobalProtect VPN
- MEDIA: Fortalecer DMARC (pct=100, sp=reject, p=reject)