165 lines
7.0 KiB
Markdown
165 lines
7.0 KiB
Markdown
# Explotación Agresiva (Pase 2) - Groke S.A. de C.V.
|
|
**Objetivo:** https://groke.mx / 64.91.245.110
|
|
**Fecha:** 2026-03-25
|
|
**Analista:** Lucy (Consultoría AS)
|
|
**Autorizado por:** Propietario
|
|
**Pase:** Segundo pase agresivo
|
|
|
|
---
|
|
|
|
## Resumen Ejecutivo (Actualizado)
|
|
|
|
El segundo pase reveló que el servidor legacy (64.91.245.110) pertenece a **MCTech** (`host2.sitiosmctech.com.mx`), un proveedor de hosting mexicano. Se descubrieron **26 CVEs confirmados por Shodan**, incluyendo **CVE-2025-30232 (Exim RCE, CVSS 9.8)**. El DNS port 53 está abierto y el servidor es autoritativo para groke.mx. Otro dominio (`aeii.com.mx`) comparte el mismo servidor. La aplicación Laravel legacy parece haber sido desactivada.
|
|
|
|
---
|
|
|
|
## Nuevos Hallazgos del Segundo Pase
|
|
|
|
### E15 - CVE-2025-30232: Exim 4.96.2 RCE (CRÍTICA — CVSS 9.8)
|
|
- **Servicio:** Exim 4.96.2 en `host2.sitiosmctech.com.mx`
|
|
- **CVE:** CVE-2025-30232 — Use-after-free en Exim permite ejecución remota de código
|
|
- **Impacto:** Un atacante puede obtener shell en el servidor vía SMTP
|
|
- **Otros CVEs de Exim:**
|
|
- CVE-2024-39929 — Bypass de filtros de archivos adjuntos
|
|
- CVE-2023-51766 — SMTP smuggling
|
|
- **Nota:** El SMTP requiere AUTH para enviar mensajes, pero las vulnerabilidades pueden ser explotadas durante la conexión SMTP
|
|
|
|
### E16 - DNS Puerto 53 Abierto: Servidor Autoritativo Expuesto (ALTA — CVSS 7.5)
|
|
- **Puerto:** 53 (DNS)
|
|
- **Tipo:** Servidor autoritativo para groke.mx
|
|
- **Registros expuestos:**
|
|
- MX: `mail.groke.mx`
|
|
- NS: `ns1.sitiosmctech.com.mx`, `ns2.sitiosmctech.com.mx`
|
|
- SPF: `+a +mx +ip4:64.91.245.110 ~all`
|
|
- A: 76.76.21.21 (Vercel)
|
|
- **Zone Transfer:** Denegado (bien)
|
|
- **Impacto:** DNS directo expone registros internos y facilita reconocimiento. Si se compromete el DNS, se puede redirigir todo el tráfico de groke.mx.
|
|
|
|
### E17 - 26 CVEs Confirmados por Shodan (CRÍTICA — Múltiples CVSS)
|
|
**OpenSSH 7.4 (16 CVEs):**
|
|
| CVE | CVSS | Descripción |
|
|
|-----|------|-------------|
|
|
| CVE-2023-38408 | 9.8 | RCE via ssh-agent forwarding |
|
|
| CVE-2025-26465 | 6.8 | MitM attack (2025) |
|
|
| CVE-2025-32728 | — | CVE reciente 2025 |
|
|
| CVE-2023-51385 | 6.5 | OS command injection via ProxyCommand |
|
|
| CVE-2023-51767 | 7.0 | Auth bypass via row hammer |
|
|
| CVE-2023-48795 | 5.9 | Terrapin prefix truncation |
|
|
| CVE-2021-41617 | 7.0 | Privilege escalation |
|
|
| CVE-2021-36368 | 3.7 | Authentication bypass |
|
|
| CVE-2020-15778 | 7.8 | Command injection via scp |
|
|
| CVE-2020-14145 | 5.9 | MitM during key exchange |
|
|
| CVE-2019-6111 | 5.9 | Overwrite via scp |
|
|
| CVE-2019-6110 | 6.8 | scp client spoofing |
|
|
| CVE-2019-6109 | 6.8 | scp client spoofing |
|
|
| CVE-2018-20685 | 5.3 | scp directory bypass |
|
|
| CVE-2018-15919 | 5.3 | User enumeration |
|
|
| CVE-2018-15473 | 5.3 | User enumeration |
|
|
| CVE-2017-15906 | 5.3 | Read-only bypass |
|
|
| CVE-2016-20012 | 5.3 | User enumeration |
|
|
| CVE-2008-3844 | 9.3 | Backdoored versions |
|
|
| CVE-2007-2768 | 4.3 | Information disclosure |
|
|
|
|
**Exim 4.96.2 (5 CVEs):**
|
|
| CVE | CVSS | Descripción |
|
|
|-----|------|-------------|
|
|
| CVE-2025-30232 | 9.8 | RCE use-after-free |
|
|
| CVE-2025-67896 | — | CVE reciente 2025 |
|
|
| CVE-2024-39929 | — | Attachment filter bypass |
|
|
| CVE-2023-51766 | — | SMTP smuggling |
|
|
| CVE-2022-3620 | — | Heap overflow |
|
|
| CVE-2022-3559 | — | Use-after-free |
|
|
|
|
### E18 - Otro Dominio en el Mismo Servidor: aeii.com.mx (MEDIA — CVSS 5.0)
|
|
- **Dominio:** aeii.com.mx
|
|
- **Empresa:** Automatización, Electrónica e Instrumentación Industrial (A.E.I.I.)
|
|
- **Tamaño página:** 13KB, sitio HTML legacy (charset ISO-8859-1)
|
|
- **Impacto:** Confirma que es un servidor compartido. Un compromiso del servidor afecta a MÚLTIPLES empresas, no solo a Groke.
|
|
|
|
### E19 - Email del Desarrollador Web Expuesto (BAJA — CVSS 3.5)
|
|
- **Email:** mctechmx@gmail.com (webmaster del servidor)
|
|
- **Hosting provider:** MCTech (sitiosmctech.com.mx)
|
|
- **Hostname:** host2.sitiosmctech.com.mx
|
|
- **SSL Certs:** Todos los servicios (cPanel, WHM, Webmail, IMAP, POP3, SMTP) usan certificados de `host2.sitiosmctech.com.mx`
|
|
- **Impacto:** Vector para spearphishing al developer web. Si se compromete su cuenta, se compromete el servidor completo.
|
|
|
|
### E20 - Laravel App Legacy Desactivada (INFO)
|
|
- La aplicación Laravel que estaba en `/public/` ahora retorna 404 en todas las rutas
|
|
- Las rutas `/productos`, `/contacto`, `/nosotros` ya no funcionan
|
|
- El directorio listing también fue deshabilitado
|
|
- **Nota:** Esto puede indicar que el administrador tomó acción después del primer reconocimiento
|
|
|
|
### E21 - SMTP No es Open Relay pero Requiere AUTH PLAIN (MEDIA — CVSS 4.5)
|
|
- **Autenticación:** AUTH PLAIN LOGIN (credenciales en texto plano)
|
|
- **STARTTLS:** Disponible pero no obligatorio
|
|
- **Sender verification:** Activa (rechaza senders no válidos)
|
|
- **Impacto:** Si un atacante obtiene credenciales SMTP (via sniffing en POP3/IMAP sin cifrar), puede enviar correos como @groke.mx
|
|
|
|
### E22 - cPanel Desactualizado (MEDIA — CVSS 5.0)
|
|
- **Versiones detectadas:**
|
|
- cPanel magic_revision_1648610195 ≈ Marzo 2022 (4 años de antigüedad)
|
|
- cPanel magic_revision_1668801195 ≈ Noviembre 2022
|
|
- **Impacto:** cPanel sin actualizar puede tener vulnerabilidades conocidas explotables
|
|
|
|
---
|
|
|
|
## Cadena de Ataque Actualizada
|
|
|
|
```
|
|
1. Identificar servidor: host2.sitiosmctech.com.mx (MCTech hosting)
|
|
↓
|
|
2. Explotar CVE-2025-30232 (Exim RCE, CVSS 9.8) → Shell en el servidor
|
|
↓ ó
|
|
3. Explotar CVE-2023-38408 (OpenSSH RCE) si ssh-agent forwarding activo
|
|
↓ ó
|
|
4. Sniffear credenciales via POP3/IMAP sin cifrar (puertos 110/143)
|
|
↓
|
|
5. Usar credenciales para acceder a cPanel, WHM, o Webmail
|
|
↓
|
|
6. Desde cPanel: acceso a archivos, BD MySQL, y TODOS los dominios del servidor
|
|
↓
|
|
7. Comprometer groke.mx + aeii.com.mx + otros dominios en host2
|
|
```
|
|
|
|
---
|
|
|
|
## Resumen de Severidades (Pase 2 Completo)
|
|
|
|
| Severidad | Cantidad | IDs |
|
|
|-----------|----------|-----|
|
|
| **CRÍTICA** | 2 | E15, E17 |
|
|
| **ALTA** | 6 | E3, E4, E5, E6, E16 |
|
|
| **MEDIA** | 7 | E8, E9, E10, E18, E21, E22 |
|
|
| **BAJA/INFO** | 7 | E11, E12, E13, E14, E19, E20 |
|
|
| **TOTAL (acumulado)** | **22** | |
|
|
|
|
---
|
|
|
|
## Recomendaciones Actualizadas
|
|
|
|
### URGENTE (Hacer HOY)
|
|
1. **ACTUALIZAR Exim** de 4.96.2 a versión actual — CVE-2025-30232 permite RCE
|
|
2. **ACTUALIZAR OpenSSH** de 7.4 a 9.x — 20 CVEs incluyendo RCE
|
|
3. **CERRAR puerto DNS 53** si no es necesario como servidor autoritativo público
|
|
|
|
### ALTA (Esta semana)
|
|
4. **CERRAR puertos innecesarios:** FTP (21), POP3 (110), IMAP (143)
|
|
5. **Forzar TLS** en SMTP, POP3 e IMAP
|
|
6. **ACTUALIZAR cPanel** a la versión más reciente
|
|
7. **ELIMINAR o migrar** la app Laravel legacy
|
|
8. **Notificar a aeii.com.mx** que comparten servidor comprometido
|
|
|
|
### MEDIA (Este mes)
|
|
9. Migrar DNS a Cloudflare o servicio dedicado
|
|
10. Forzar HSTS y todos los headers de seguridad
|
|
11. Configurar DMARC con `p=reject`
|
|
12. Cerrar MySQL al público (solo acceso local)
|
|
13. Restringir cPanel/WHM por IP
|
|
|
|
---
|
|
|
|
### Fechas de ejecución
|
|
- Reconocimiento inicial: 2026-03-25 07:51 UTC
|
|
- Pase 1: 2026-03-25 09:54-10:06 UTC
|
|
- Pase 2 (agresivo): 2026-03-25 19:46-19:58 UTC
|