Files
pentesting/reportes-ejecutivos/mafratijuana.md

2.8 KiB

REPORTE EJECUTIVO DE PENTESTING

Mafra Tijuana

Cliente: Mafra Tijuana URL: https://mafratijuana.com Fecha: 2026-03-25 / 2026-03-26 Realizado por: Consultoría AS — Iván Alcaraz Salazar Clasificación: CONFIDENCIAL


Resumen Ejecutivo

Se realizó una evaluación de seguridad integral del sitio web y la infraestructura de Mafra Tijuana. El servidor ya fue comprometido anteriormente por atacantes externos y presenta múltiples vulnerabilidades críticas activas que permiten acceso completo a la base de datos, panel administrativo y archivos del servidor.

Veredicto: El servidor debe ser desconectado y reconstruido desde cero.

Estadísticas

Severidad Cantidad
🔴 Crítica 19
🟠 Alta 24
🟡 Media 19
Info 7
Total 69

Hallazgos Más Graves

1. SQL Injection Confirmada (CVSS 9.8)

Se confirmó inyección SQL en muestraimagen.php que permite extraer TODA la base de datos. Se obtuvieron 1,058 usuarios con contraseñas en texto plano.

2. Servidor Previamente Hackeado

  • Web shell C99.php (backdoor conocido) presente en el servidor
  • Archivo inf.txt con mensaje "hacked by EH!"
  • Web shell disfrazado en phpinfo.php

3. Credenciales SQL Server Expuestas Públicamente

Archivo SCRIPTPABORRAR.txt contiene credenciales de administrador (sa) del servidor SQL en texto plano.

4. Panel Admin Sin Autenticación

tipoCambio.php permite crear, editar y eliminar registros sin necesidad de login.

5. 420 Archivos Comerciales Públicos

Listas de precios, catálogos, scripts SQL y archivos internos accesibles a cualquier persona.

6. PHP 4.4.9 (Fin de Vida hace 18 años)

Versión de 2008, sin soporte de seguridad desde hace casi dos décadas.

7. Login Admin Comprometido

Se accedió al panel admin con credenciales admin/1mafram obtenidas de la base de datos.

Recomendaciones Prioritarias

  1. INMEDIATO: Desconectar el servidor de internet
  2. INMEDIATO: Notificar a todos los usuarios para cambio de contraseñas
  3. CORTO PLAZO: Reconstruir el servidor desde cero en infraestructura moderna
  4. CORTO PLAZO: Implementar HTTPS, WAF, y autenticación robusta
  5. MEDIO PLAZO: Migrar a PHP 8.x con framework seguro
  6. MEDIO PLAZO: Implementar políticas de seguridad de email (SPF/DKIM/DMARC)

Impacto de Negocio

  • Datos de clientes comprometidos — 1,058 cuentas con passwords en texto plano
  • Riesgo regulatorio — Posible violación de leyes de protección de datos (LFPDPPP)
  • Riesgo reputacional — El servidor ha sido hackeado y podría ser usado para distribuir malware
  • Riesgo financiero — Pérdida de confianza de clientes y posibles demandas

Reporte generado por Consultoría AS — Todos los derechos reservados