Files
pentesting/groke/explotacion-v2.md

7.0 KiB

Explotación Agresiva (Pase 2) - Groke S.A. de C.V.

Objetivo: https://groke.mx / 64.91.245.110 Fecha: 2026-03-25 Analista: Lucy (Consultoría AS) Autorizado por: Propietario Pase: Segundo pase agresivo


Resumen Ejecutivo (Actualizado)

El segundo pase reveló que el servidor legacy (64.91.245.110) pertenece a MCTech (host2.sitiosmctech.com.mx), un proveedor de hosting mexicano. Se descubrieron 26 CVEs confirmados por Shodan, incluyendo CVE-2025-30232 (Exim RCE, CVSS 9.8). El DNS port 53 está abierto y el servidor es autoritativo para groke.mx. Otro dominio (aeii.com.mx) comparte el mismo servidor. La aplicación Laravel legacy parece haber sido desactivada.


Nuevos Hallazgos del Segundo Pase

E15 - CVE-2025-30232: Exim 4.96.2 RCE (CRÍTICA — CVSS 9.8)

  • Servicio: Exim 4.96.2 en host2.sitiosmctech.com.mx
  • CVE: CVE-2025-30232 — Use-after-free en Exim permite ejecución remota de código
  • Impacto: Un atacante puede obtener shell en el servidor vía SMTP
  • Otros CVEs de Exim:
    • CVE-2024-39929 — Bypass de filtros de archivos adjuntos
    • CVE-2023-51766 — SMTP smuggling
  • Nota: El SMTP requiere AUTH para enviar mensajes, pero las vulnerabilidades pueden ser explotadas durante la conexión SMTP

E16 - DNS Puerto 53 Abierto: Servidor Autoritativo Expuesto (ALTA — CVSS 7.5)

  • Puerto: 53 (DNS)
  • Tipo: Servidor autoritativo para groke.mx
  • Registros expuestos:
    • MX: mail.groke.mx
    • NS: ns1.sitiosmctech.com.mx, ns2.sitiosmctech.com.mx
    • SPF: +a +mx +ip4:64.91.245.110 ~all
    • A: 76.76.21.21 (Vercel)
  • Zone Transfer: Denegado (bien)
  • Impacto: DNS directo expone registros internos y facilita reconocimiento. Si se compromete el DNS, se puede redirigir todo el tráfico de groke.mx.

E17 - 26 CVEs Confirmados por Shodan (CRÍTICA — Múltiples CVSS)

OpenSSH 7.4 (16 CVEs):

CVE CVSS Descripción
CVE-2023-38408 9.8 RCE via ssh-agent forwarding
CVE-2025-26465 6.8 MitM attack (2025)
CVE-2025-32728 CVE reciente 2025
CVE-2023-51385 6.5 OS command injection via ProxyCommand
CVE-2023-51767 7.0 Auth bypass via row hammer
CVE-2023-48795 5.9 Terrapin prefix truncation
CVE-2021-41617 7.0 Privilege escalation
CVE-2021-36368 3.7 Authentication bypass
CVE-2020-15778 7.8 Command injection via scp
CVE-2020-14145 5.9 MitM during key exchange
CVE-2019-6111 5.9 Overwrite via scp
CVE-2019-6110 6.8 scp client spoofing
CVE-2019-6109 6.8 scp client spoofing
CVE-2018-20685 5.3 scp directory bypass
CVE-2018-15919 5.3 User enumeration
CVE-2018-15473 5.3 User enumeration
CVE-2017-15906 5.3 Read-only bypass
CVE-2016-20012 5.3 User enumeration
CVE-2008-3844 9.3 Backdoored versions
CVE-2007-2768 4.3 Information disclosure

Exim 4.96.2 (5 CVEs):

CVE CVSS Descripción
CVE-2025-30232 9.8 RCE use-after-free
CVE-2025-67896 CVE reciente 2025
CVE-2024-39929 Attachment filter bypass
CVE-2023-51766 SMTP smuggling
CVE-2022-3620 Heap overflow
CVE-2022-3559 Use-after-free

E18 - Otro Dominio en el Mismo Servidor: aeii.com.mx (MEDIA — CVSS 5.0)

  • Dominio: aeii.com.mx
  • Empresa: Automatización, Electrónica e Instrumentación Industrial (A.E.I.I.)
  • Tamaño página: 13KB, sitio HTML legacy (charset ISO-8859-1)
  • Impacto: Confirma que es un servidor compartido. Un compromiso del servidor afecta a MÚLTIPLES empresas, no solo a Groke.

E19 - Email del Desarrollador Web Expuesto (BAJA — CVSS 3.5)

  • Email: mctechmx@gmail.com (webmaster del servidor)
  • Hosting provider: MCTech (sitiosmctech.com.mx)
  • Hostname: host2.sitiosmctech.com.mx
  • SSL Certs: Todos los servicios (cPanel, WHM, Webmail, IMAP, POP3, SMTP) usan certificados de host2.sitiosmctech.com.mx
  • Impacto: Vector para spearphishing al developer web. Si se compromete su cuenta, se compromete el servidor completo.

E20 - Laravel App Legacy Desactivada (INFO)

  • La aplicación Laravel que estaba en /public/ ahora retorna 404 en todas las rutas
  • Las rutas /productos, /contacto, /nosotros ya no funcionan
  • El directorio listing también fue deshabilitado
  • Nota: Esto puede indicar que el administrador tomó acción después del primer reconocimiento

E21 - SMTP No es Open Relay pero Requiere AUTH PLAIN (MEDIA — CVSS 4.5)

  • Autenticación: AUTH PLAIN LOGIN (credenciales en texto plano)
  • STARTTLS: Disponible pero no obligatorio
  • Sender verification: Activa (rechaza senders no válidos)
  • Impacto: Si un atacante obtiene credenciales SMTP (via sniffing en POP3/IMAP sin cifrar), puede enviar correos como @groke.mx

E22 - cPanel Desactualizado (MEDIA — CVSS 5.0)

  • Versiones detectadas:
    • cPanel magic_revision_1648610195 ≈ Marzo 2022 (4 años de antigüedad)
    • cPanel magic_revision_1668801195 ≈ Noviembre 2022
  • Impacto: cPanel sin actualizar puede tener vulnerabilidades conocidas explotables

Cadena de Ataque Actualizada

1. Identificar servidor: host2.sitiosmctech.com.mx (MCTech hosting)
   ↓
2. Explotar CVE-2025-30232 (Exim RCE, CVSS 9.8) → Shell en el servidor
   ↓ ó
3. Explotar CVE-2023-38408 (OpenSSH RCE) si ssh-agent forwarding activo
   ↓ ó
4. Sniffear credenciales via POP3/IMAP sin cifrar (puertos 110/143)
   ↓
5. Usar credenciales para acceder a cPanel, WHM, o Webmail
   ↓
6. Desde cPanel: acceso a archivos, BD MySQL, y TODOS los dominios del servidor
   ↓
7. Comprometer groke.mx + aeii.com.mx + otros dominios en host2

Resumen de Severidades (Pase 2 Completo)

Severidad Cantidad IDs
CRÍTICA 2 E15, E17
ALTA 6 E3, E4, E5, E6, E16
MEDIA 7 E8, E9, E10, E18, E21, E22
BAJA/INFO 7 E11, E12, E13, E14, E19, E20
TOTAL (acumulado) 22

Recomendaciones Actualizadas

URGENTE (Hacer HOY)

  1. ACTUALIZAR Exim de 4.96.2 a versión actual — CVE-2025-30232 permite RCE
  2. ACTUALIZAR OpenSSH de 7.4 a 9.x — 20 CVEs incluyendo RCE
  3. CERRAR puerto DNS 53 si no es necesario como servidor autoritativo público

ALTA (Esta semana)

  1. CERRAR puertos innecesarios: FTP (21), POP3 (110), IMAP (143)
  2. Forzar TLS en SMTP, POP3 e IMAP
  3. ACTUALIZAR cPanel a la versión más reciente
  4. ELIMINAR o migrar la app Laravel legacy
  5. Notificar a aeii.com.mx que comparten servidor comprometido

MEDIA (Este mes)

  1. Migrar DNS a Cloudflare o servicio dedicado
  2. Forzar HSTS y todos los headers de seguridad
  3. Configurar DMARC con p=reject
  4. Cerrar MySQL al público (solo acceso local)
  5. Restringir cPanel/WHM por IP

Fechas de ejecución

  • Reconocimiento inicial: 2026-03-25 07:51 UTC
  • Pase 1: 2026-03-25 09:54-10:06 UTC
  • Pase 2 (agresivo): 2026-03-25 19:46-19:58 UTC