Files
pentesting/reportes-ejecutivos/grupofrisa.md

2.7 KiB

REPORTE EJECUTIVO DE PENTESTING

Grupo Frisa

Cliente: Grupo Frisa (ASESA SA DE CV) URL: https://grupofrisa.com Fecha: 2026-03-25 / 2026-03-26 Realizado por: Consultoría AS — Iván Alcaraz Salazar Clasificación: CONFIDENCIAL


Resumen Ejecutivo

Grupo Frisa es la empresa mejor protegida del lote evaluado, con infraestructura en Google Cloud, SiteGround Security, Trend Micro Email Security, Duo SSO (MFA) y VPN Palo Alto GlobalProtect. Sin embargo, presenta vulnerabilidades significativas: MySQL 8.4 + PostgreSQL expuestos a internet, archivos sensibles en disco (.env, wp-config.php.bak), SMTP con enumeración de usuarios, y Duplicator plugin instalado con posibles backups accesibles.

Estadísticas

Severidad Cantidad
🔴 Crítica 0
🟠 Alta 8
🟡 Media 16
Info 7
Total 31

Hallazgos Más Graves

1. MySQL 8.4.6 + PostgreSQL 5432 Expuestos (CVSS 7.5)

Dos motores de base de datos accesibles desde internet. Aunque MySQL usa caching_sha2_password (más seguro), ninguno debería estar expuesto.

2. SMTP con VRFY Habilitado (Enumeración de Usuarios)

El servidor de correo (SiteGround) permite verificar existencia de cuentas de correo, facilitando ataques de phishing dirigido.

3. Archivos Sensibles en Disco

.env, .env.bak, wp-config.php.bak, .git/HEAD, debug.log — todos retornan 403 (existen pero están bloqueados por Nginx).

4. 3 Usuarios WordPress Enumerables

ipa-at7-dev (agencia desarrolladora), enriqueti (admin), recursos-humanos — accesibles via REST API.

5. Duplicator Plugin con Posibles Backups

Plugin de backups instalado. Si algún archivo .zip queda accesible, compromete toda la instalación.

6. VPN GlobalProtect — Versión No Determinada

Portal VPN accesible públicamente. Si PAN-OS es vulnerable (CVE-2024-3400), podría permitir RCE.

7. DMARC Débil (pct=10, sp=none)

Solo 10% del email se evalúa contra la política. Subdominios sin protección.

Recomendaciones Prioritarias

  1. URGENTE: Cerrar MySQL y PostgreSQL a internet
  2. URGENTE: Deshabilitar VRFY en SMTP
  3. ALTA: Eliminar archivos sensibles del webroot
  4. ALTA: Verificar/actualizar PAN-OS de GlobalProtect
  5. ALTA: Verificar backups de Duplicator
  6. MEDIA: Fortalecer DMARC (pct=100, sp=reject, p=reject)
  7. MEDIA: Deshabilitar enumeración de usuarios WP

Nota Positiva

  • SiteGround Security detectó y bloqueó nuestros escaneos con captcha
  • MFA implementado con Duo SSO
  • Email protegido con Trend Micro
  • Servidores OWA/Webmail y FTP dedicado correctamente firewalled

Reporte generado por Consultoría AS — Todos los derechos reservados