2.7 KiB
REPORTE EJECUTIVO DE PENTESTING
Grupo Frisa
Cliente: Grupo Frisa (ASESA SA DE CV) URL: https://grupofrisa.com Fecha: 2026-03-25 / 2026-03-26 Realizado por: Consultoría AS — Iván Alcaraz Salazar Clasificación: CONFIDENCIAL
Resumen Ejecutivo
Grupo Frisa es la empresa mejor protegida del lote evaluado, con infraestructura en Google Cloud, SiteGround Security, Trend Micro Email Security, Duo SSO (MFA) y VPN Palo Alto GlobalProtect. Sin embargo, presenta vulnerabilidades significativas: MySQL 8.4 + PostgreSQL expuestos a internet, archivos sensibles en disco (.env, wp-config.php.bak), SMTP con enumeración de usuarios, y Duplicator plugin instalado con posibles backups accesibles.
Estadísticas
| Severidad | Cantidad |
|---|---|
| 🔴 Crítica | 0 |
| 🟠 Alta | 8 |
| 🟡 Media | 16 |
| ⚪ Info | 7 |
| Total | 31 |
Hallazgos Más Graves
1. MySQL 8.4.6 + PostgreSQL 5432 Expuestos (CVSS 7.5)
Dos motores de base de datos accesibles desde internet. Aunque MySQL usa caching_sha2_password (más seguro), ninguno debería estar expuesto.
2. SMTP con VRFY Habilitado (Enumeración de Usuarios)
El servidor de correo (SiteGround) permite verificar existencia de cuentas de correo, facilitando ataques de phishing dirigido.
3. Archivos Sensibles en Disco
.env, .env.bak, wp-config.php.bak, .git/HEAD, debug.log — todos retornan 403 (existen pero están bloqueados por Nginx).
4. 3 Usuarios WordPress Enumerables
ipa-at7-dev (agencia desarrolladora), enriqueti (admin), recursos-humanos — accesibles via REST API.
5. Duplicator Plugin con Posibles Backups
Plugin de backups instalado. Si algún archivo .zip queda accesible, compromete toda la instalación.
6. VPN GlobalProtect — Versión No Determinada
Portal VPN accesible públicamente. Si PAN-OS es vulnerable (CVE-2024-3400), podría permitir RCE.
7. DMARC Débil (pct=10, sp=none)
Solo 10% del email se evalúa contra la política. Subdominios sin protección.
Recomendaciones Prioritarias
- URGENTE: Cerrar MySQL y PostgreSQL a internet
- URGENTE: Deshabilitar VRFY en SMTP
- ALTA: Eliminar archivos sensibles del webroot
- ALTA: Verificar/actualizar PAN-OS de GlobalProtect
- ALTA: Verificar backups de Duplicator
- MEDIA: Fortalecer DMARC (pct=100, sp=reject, p=reject)
- MEDIA: Deshabilitar enumeración de usuarios WP
Nota Positiva
- SiteGround Security detectó y bloqueó nuestros escaneos con captcha
- MFA implementado con Duo SSO
- Email protegido con Trend Micro
- Servidores OWA/Webmail y FTP dedicado correctamente firewalled
Reporte generado por Consultoría AS — Todos los derechos reservados