Files
pentesting/grupofrisa/explotacion.md

7.5 KiB

Explotación - Grupo Frisa

Objetivo: https://grupofrisa.com IP: 35.215.119.143 (Google Cloud) Fecha: 2026-03-25 Empresa: ADMINISTRACION DE SERVICIOS ESPECIALIZADOS ASESA SA DE CV

Resumen Ejecutivo

Grupo Frisa es la empresa mejor protegida del lote, con infraestructura en Google Cloud, SiteGround Security plugin activo, email protegido por Trend Micro, MFA con Duo SSO, y VPN GlobalProtect (Palo Alto). Sin embargo, presenta vulnerabilidades significativas: MySQL 8.4.6 y FTP expuestos a internet, 3 usuarios WordPress enumerables, archivo .env presente en disco, y 4 subdominios con servicios adicionales (webmail, FTP, VPN, staging).

Infraestructura Descubierta

Servidores

Servidor IP Función
Principal (GCloud) 35.215.119.143 WordPress + FTP + MySQL
Webmail 187.176.187.250 Email (inaccesible)
FTP dedicado 200.94.123.171 FTP (firewall estricto)
VPN 200.94.123.190 GlobalProtect Portal (Palo Alto)
Staging 148.243.153.101 Staging (inaccesible)

Stack Tecnológico

  • WordPress + Elementor 3.35.7 + ACF + SiteGround Security
  • Google Cloud + SiteGround cache (Nginx)
  • Email: Microsoft 365 + Trend Micro Email Security
  • Auth: Duo SSO (MFA)
  • VPN: Palo Alto GlobalProtect
  • SSL: DigiCert/GeoTrust wildcard *.grupofrisa.com

Hallazgos

ALTOS

A1 — MySQL 8.4.6 Expuesto a Internet

  • Severidad: ALTA
  • IP: 35.215.119.143:3306
  • Versión: MySQL 8.4.6-6 (Percona)
  • Capacidades: SupportsLoadDataLocal, ConnectWithDatabase, SupportsCompression
  • Auth plugin: caching_sha2_password (más seguro que mysql_native_password)
  • Impacto: Aunque caching_sha2 dificulta brute force, el servicio NO debería estar expuesto
  • CVSS: 7.5

A2 — FTP Expuesto a Internet (Google Cloud)

  • Severidad: ALTA
  • IP: 35.215.119.143:21
  • Versión: Pure-FTPd
  • FTP anónimo: No permitido (bien)
  • Impacto: Brute force de credenciales FTP, posible subida de webshells si se obtienen credenciales
  • CVSS: 6.5

A3 — 3 Usuarios WordPress Enumerables

  • Severidad: ALTA
  • Endpoint: /wp-json/wp/v2/users y /wp-sitemap-users-1.xml
  • Usuarios descubiertos:
    ID Slug Nombre Notas
    1 ipa-at7-dev ipa.at7.dev Cuenta de desarrollador (probablemente agencia IPA AT7)
    4 enriqueti Enrique Admin principal, Gravatar vinculado
    - recursos-humanos Recursos Humanos Descubierto via sitemap
  • Gravatar hash (enriqueti): d105db15e9c5af853cce7e5262d47461563226b20f81057a814dbee4876860ce
  • wp-login.php: Accesible (HTTP 200)
  • CVSS: 6.5

A4 — Archivo .env Presente en Servidor

  • Severidad: ALTA
  • URL: https://grupofrisa.com/.env → HTTP 403
  • También: .env.bak, wp-config.php.bak, .htaccess.bak, .git/HEAD, debug.log, wp-content/debug.log, error_log — todos retornan 403
  • Nota: Los archivos EXISTEN en disco pero están bloqueados por Nginx. Si hay una ruta alternativa (proxy bypass, backup) podrían ser accesibles
  • Impacto: .env típicamente contiene credenciales de base de datos, API keys, etc.
  • CVSS: 6.2

MEDIOS

M1 — VPN GlobalProtect Portal Expuesto

  • Severidad: MEDIA
  • URL: https://200.94.123.190/global-protect/login.esp
  • Título: "GlobalProtect Portal"
  • Impacto: Portal de VPN accesible públicamente. Si la versión de PAN-OS es vulnerable (CVE-2024-3400, CVE-2024-0012), podría permitir RCE
  • Nota: No se pudo determinar la versión de PAN-OS (API de versión bloqueada)
  • CVSS: 5.3

M2 — SiteGround Security REST API Expuesta

  • Severidad: MEDIA
  • Endpoints descubiertos (30+): fetch-options, reinstall-plugins, force-password-reset, logout-users, lock-system-folders, disable-editors, hide-wp-version, disable-xml-rpc, disable-feeds, delete-readme, xss-protection, 2fa, disable-admin-username, login-access, limit-login-attempts, custom-login-url, notifications, hardening, activity-unknown, activity-registered, blocked-users, block-ip, login-unblock, block-user, get-visitor-status, weekly-report, notification-emails, manage-activity-log, activity-log-lifetime
  • Auth: Todas requieren autenticación (endpoints de acción retornan 404 sin auth)
  • Impacto: Si se obtiene un token válido, se puede desactivar toda la seguridad, forzar reset de passwords, desbloquear IPs
  • CVSS: 5.3

M3 — DMARC Débil (pct=10)

  • Severidad: MEDIA
  • DMARC: v=DMARC1; p=quarantine; sp=none; pct=10
  • Problemas:
    • pct=10 → Solo 10% de emails se evalúan contra la política
    • sp=none → Subdominios sin protección
    • p=quarantine → Debería ser reject
  • Impacto: 90% del email spoofing pasaría sin evaluación
  • CVSS: 5.0

M4 — readme.html Expone Versión de WordPress

  • Severidad: MEDIA
  • URL: https://grupofrisa.com/readme.html → HTTP 200
  • Info: Requiere PHP 8.3+ y MySQL 8.0+ (indica WordPress 6.7+)
  • CVSS: 3.1

M5 — 5/7 Headers de Seguridad Ausentes

  • Severidad: MEDIA
  • Presentes: X-Content-Type-Options (nosniff), X-XSS-Protection (1; mode=block)
  • Faltantes: HSTS, CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy
  • CVSS: 5.3

M6 — Custom Post Types Exponen Información de Negocio

  • Severidad: MEDIA
  • Endpoints:
    • /wp-json/wp/v2/portafolio → Desarrollos inmobiliarios (Multiplaza Tuxtepec, Lindavista, Las Palmas, Cancún, Puerto Aventuras)
    • /wp-json/wp/v2/job_vacancy → Vacantes de empleo
  • Impacto: Información de negocio accesible programáticamente para scraping masivo
  • CVSS: 3.1

INFORMATIVOS

I1 — wp-admin Bloqueado (SG-Security Custom Login URL)

  • https://grupofrisa.com/wp-admin/ → HTTP 403
  • /login → 302 → wp-login.php (el login SÍ funciona vía redirección)
  • SG-Security tiene custom-login-url habilitado pero el estándar sigue funcionando

I2 — Infraestructura Corporativa Robusta

  • Email: Microsoft 365 + Trend Micro (buena protección)
  • Auth: Duo SSO (MFA habilitado)
  • VPN: Palo Alto GlobalProtect
  • SSL: DigiCert wildcard con vencimiento 2027
  • Hosting: Google Cloud con SiteGround cache

I3 — Cuenta de Desarrollador Externa

  • Usuario ipa-at7-dev (ID: 1) sugiere que la agencia IPA AT7 desarrolló/mantiene el sitio
  • Riesgo: cuenta de tercero con acceso admin

I4 — 4 Subdominios Descubiertos

  • webmail.grupofrisa.com (187.176.187.250) — inaccesible
  • ftp.grupofrisa.com (200.94.123.171) — firewall estricto
  • vpn.grupofrisa.com (200.94.123.190) — GlobalProtect
  • staging.grupofrisa.com (148.243.153.101) — inaccesible

Recomendaciones (Priorizadas)

  1. URGENTE: Cerrar MySQL 3306 a internet (solo acceso local/VPN)
  2. URGENTE: Cerrar FTP 21 a internet o migrar a SFTP con restricción IP
  3. ALTA: Eliminar archivos sensibles del webroot (.env, .env.bak, wp-config.php.bak, .htaccess.bak, .git/, debug.log, error_log)
  4. ALTA: Deshabilitar enumeración de usuarios via REST API y sitemap de usuarios
  5. ALTA: Verificar y actualizar versión de PAN-OS en VPN GlobalProtect
  6. MEDIA: Fortalecer DMARC: cambiar pct=10 a pct=100, sp=none a sp=reject, p=quarantine a p=reject
  7. MEDIA: Implementar headers de seguridad faltantes (HSTS, CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy)
  8. MEDIA: Revisar cuenta de desarrollador externo ipa-at7-dev — eliminar si ya no es necesaria
  9. BAJA: Eliminar readme.html
  10. BAJA: Restringir acceso a custom post types via REST API si no es necesario