2.8 KiB
REPORTE EJECUTIVO DE PENTESTING
Mafra Tijuana
Cliente: Mafra Tijuana URL: https://mafratijuana.com Fecha: 2026-03-25 / 2026-03-26 Realizado por: Consultoría AS — Iván Alcaraz Salazar Clasificación: CONFIDENCIAL
Resumen Ejecutivo
Se realizó una evaluación de seguridad integral del sitio web y la infraestructura de Mafra Tijuana. El servidor ya fue comprometido anteriormente por atacantes externos y presenta múltiples vulnerabilidades críticas activas que permiten acceso completo a la base de datos, panel administrativo y archivos del servidor.
Veredicto: El servidor debe ser desconectado y reconstruido desde cero.
Estadísticas
| Severidad | Cantidad |
|---|---|
| 🔴 Crítica | 19 |
| 🟠 Alta | 24 |
| 🟡 Media | 19 |
| ⚪ Info | 7 |
| Total | 69 |
Hallazgos Más Graves
1. SQL Injection Confirmada (CVSS 9.8)
Se confirmó inyección SQL en muestraimagen.php que permite extraer TODA la base de datos. Se obtuvieron 1,058 usuarios con contraseñas en texto plano.
2. Servidor Previamente Hackeado
- Web shell C99.php (backdoor conocido) presente en el servidor
- Archivo
inf.txtcon mensaje "hacked by EH!" - Web shell disfrazado en
phpinfo.php
3. Credenciales SQL Server Expuestas Públicamente
Archivo SCRIPTPABORRAR.txt contiene credenciales de administrador (sa) del servidor SQL en texto plano.
4. Panel Admin Sin Autenticación
tipoCambio.php permite crear, editar y eliminar registros sin necesidad de login.
5. 420 Archivos Comerciales Públicos
Listas de precios, catálogos, scripts SQL y archivos internos accesibles a cualquier persona.
6. PHP 4.4.9 (Fin de Vida hace 18 años)
Versión de 2008, sin soporte de seguridad desde hace casi dos décadas.
7. Login Admin Comprometido
Se accedió al panel admin con credenciales admin/1mafram obtenidas de la base de datos.
Recomendaciones Prioritarias
- INMEDIATO: Desconectar el servidor de internet
- INMEDIATO: Notificar a todos los usuarios para cambio de contraseñas
- CORTO PLAZO: Reconstruir el servidor desde cero en infraestructura moderna
- CORTO PLAZO: Implementar HTTPS, WAF, y autenticación robusta
- MEDIO PLAZO: Migrar a PHP 8.x con framework seguro
- MEDIO PLAZO: Implementar políticas de seguridad de email (SPF/DKIM/DMARC)
Impacto de Negocio
- Datos de clientes comprometidos — 1,058 cuentas con passwords en texto plano
- Riesgo regulatorio — Posible violación de leyes de protección de datos (LFPDPPP)
- Riesgo reputacional — El servidor ha sido hackeado y podría ser usado para distribuir malware
- Riesgo financiero — Pérdida de confianza de clientes y posibles demandas
Reporte generado por Consultoría AS — Todos los derechos reservados