60 lines
2.7 KiB
Markdown
60 lines
2.7 KiB
Markdown
# REPORTE EJECUTIVO DE PENTESTING
|
|
## Espamex
|
|
**Cliente:** Espamex
|
|
**URL:** https://espamex.com
|
|
**Fecha:** 2026-03-25 / 2026-03-26
|
|
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
|
**Clasificación:** CONFIDENCIAL
|
|
|
|
---
|
|
|
|
## Resumen Ejecutivo
|
|
|
|
Se realizó una evaluación de seguridad del sitio web de Espamex. Aunque utiliza Cloudflare como CDN/WAF, se descubrió la **IP real del servidor** bypaseando completamente la protección, y se identificó un **script sospechoso inyectado** que posiblemente exfiltraba datos de clientes. Además, el dominio del script malicioso está **disponible para registro**, representando un riesgo crítico inmediato.
|
|
|
|
## Estadísticas
|
|
|
|
| Severidad | Cantidad |
|
|
|-----------|----------|
|
|
| 🔴 Crítica | 2 |
|
|
| 🟠 Alta | 8 |
|
|
| 🟡 Media | 12 |
|
|
| ⚪ Info | 6 |
|
|
| **Total** | **28** |
|
|
|
|
## Hallazgos Más Graves
|
|
|
|
### 1. Dominio Malicioso Disponible para Registro (CVSS 10.0)
|
|
El script `cmhai.nasa4u.com/notform/form2.js` inyectado en el HTML apunta a un dominio que **no existe y puede ser registrado por cualquier persona por ~$10**. Quien lo registre capturaría automáticamente todos los datos del formulario de cotización (nombre, email, teléfono, empresa).
|
|
|
|
### 2. IP Real Descubierta — Bypass Total de Cloudflare
|
|
La IP real del servidor (148.72.59.107) fue descubierta via tracking scripts de GoDaddy embebidos en el HTML. Esto permite atacar el servidor directamente sin protección de Cloudflare.
|
|
|
|
### 3. FTP y SSH Abiertos en IP Real
|
|
Puertos 21 (FTP) y 22 (SSH) accesibles directamente en la IP real, sin protección de Cloudflare.
|
|
|
|
### 4. Archivos Sensibles en Disco
|
|
`.env`, `wp-config.php`, `error_log` presentes en el servidor (bloqueados por Apache 403 pero existentes).
|
|
|
|
### 5. Script Sospechoso — Posible Compromiso Previo
|
|
El script de `nasa4u.com` fue inyectado en el formulario de cotización, posiblemente exfiltrando datos de clientes a terceros.
|
|
|
|
## Recomendaciones Prioritarias
|
|
|
|
1. **INMEDIATO:** Eliminar el script de `nasa4u.com` del HTML
|
|
2. **INMEDIATO:** Registrar el dominio `nasa4u.com` defensivamente (o su subdominio)
|
|
3. **URGENTE:** Configurar Cloudflare para bloquear acceso directo por IP
|
|
4. **URGENTE:** Cerrar FTP y SSH en la IP real (o restringir por IP)
|
|
5. **ALTA:** Eliminar archivos sensibles (.env, error_log)
|
|
6. **MEDIA:** Implementar SPF/DKIM/DMARC
|
|
7. **MEDIA:** Implementar headers de seguridad
|
|
|
|
## Impacto de Negocio
|
|
|
|
- **Datos de clientes potencialmente exfiltrados** via script malicioso
|
|
- **Protección de Cloudflare inefectiva** — IP real expuesta
|
|
- **Bomba de tiempo** — el dominio nasa4u.com puede ser registrado por cualquier atacante
|
|
|
|
---
|
|
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|