7.0 KiB
7.0 KiB
Explotación Agresiva (Pase 2) - Groke S.A. de C.V.
Objetivo: https://groke.mx / 64.91.245.110 Fecha: 2026-03-25 Analista: Lucy (Consultoría AS) Autorizado por: Propietario Pase: Segundo pase agresivo
Resumen Ejecutivo (Actualizado)
El segundo pase reveló que el servidor legacy (64.91.245.110) pertenece a MCTech (host2.sitiosmctech.com.mx), un proveedor de hosting mexicano. Se descubrieron 26 CVEs confirmados por Shodan, incluyendo CVE-2025-30232 (Exim RCE, CVSS 9.8). El DNS port 53 está abierto y el servidor es autoritativo para groke.mx. Otro dominio (aeii.com.mx) comparte el mismo servidor. La aplicación Laravel legacy parece haber sido desactivada.
Nuevos Hallazgos del Segundo Pase
E15 - CVE-2025-30232: Exim 4.96.2 RCE (CRÍTICA — CVSS 9.8)
- Servicio: Exim 4.96.2 en
host2.sitiosmctech.com.mx - CVE: CVE-2025-30232 — Use-after-free en Exim permite ejecución remota de código
- Impacto: Un atacante puede obtener shell en el servidor vía SMTP
- Otros CVEs de Exim:
- CVE-2024-39929 — Bypass de filtros de archivos adjuntos
- CVE-2023-51766 — SMTP smuggling
- Nota: El SMTP requiere AUTH para enviar mensajes, pero las vulnerabilidades pueden ser explotadas durante la conexión SMTP
E16 - DNS Puerto 53 Abierto: Servidor Autoritativo Expuesto (ALTA — CVSS 7.5)
- Puerto: 53 (DNS)
- Tipo: Servidor autoritativo para groke.mx
- Registros expuestos:
- MX:
mail.groke.mx - NS:
ns1.sitiosmctech.com.mx,ns2.sitiosmctech.com.mx - SPF:
+a +mx +ip4:64.91.245.110 ~all - A: 76.76.21.21 (Vercel)
- MX:
- Zone Transfer: Denegado (bien)
- Impacto: DNS directo expone registros internos y facilita reconocimiento. Si se compromete el DNS, se puede redirigir todo el tráfico de groke.mx.
E17 - 26 CVEs Confirmados por Shodan (CRÍTICA — Múltiples CVSS)
OpenSSH 7.4 (16 CVEs):
| CVE | CVSS | Descripción |
|---|---|---|
| CVE-2023-38408 | 9.8 | RCE via ssh-agent forwarding |
| CVE-2025-26465 | 6.8 | MitM attack (2025) |
| CVE-2025-32728 | — | CVE reciente 2025 |
| CVE-2023-51385 | 6.5 | OS command injection via ProxyCommand |
| CVE-2023-51767 | 7.0 | Auth bypass via row hammer |
| CVE-2023-48795 | 5.9 | Terrapin prefix truncation |
| CVE-2021-41617 | 7.0 | Privilege escalation |
| CVE-2021-36368 | 3.7 | Authentication bypass |
| CVE-2020-15778 | 7.8 | Command injection via scp |
| CVE-2020-14145 | 5.9 | MitM during key exchange |
| CVE-2019-6111 | 5.9 | Overwrite via scp |
| CVE-2019-6110 | 6.8 | scp client spoofing |
| CVE-2019-6109 | 6.8 | scp client spoofing |
| CVE-2018-20685 | 5.3 | scp directory bypass |
| CVE-2018-15919 | 5.3 | User enumeration |
| CVE-2018-15473 | 5.3 | User enumeration |
| CVE-2017-15906 | 5.3 | Read-only bypass |
| CVE-2016-20012 | 5.3 | User enumeration |
| CVE-2008-3844 | 9.3 | Backdoored versions |
| CVE-2007-2768 | 4.3 | Information disclosure |
Exim 4.96.2 (5 CVEs):
| CVE | CVSS | Descripción |
|---|---|---|
| CVE-2025-30232 | 9.8 | RCE use-after-free |
| CVE-2025-67896 | — | CVE reciente 2025 |
| CVE-2024-39929 | — | Attachment filter bypass |
| CVE-2023-51766 | — | SMTP smuggling |
| CVE-2022-3620 | — | Heap overflow |
| CVE-2022-3559 | — | Use-after-free |
E18 - Otro Dominio en el Mismo Servidor: aeii.com.mx (MEDIA — CVSS 5.0)
- Dominio: aeii.com.mx
- Empresa: Automatización, Electrónica e Instrumentación Industrial (A.E.I.I.)
- Tamaño página: 13KB, sitio HTML legacy (charset ISO-8859-1)
- Impacto: Confirma que es un servidor compartido. Un compromiso del servidor afecta a MÚLTIPLES empresas, no solo a Groke.
E19 - Email del Desarrollador Web Expuesto (BAJA — CVSS 3.5)
- Email: mctechmx@gmail.com (webmaster del servidor)
- Hosting provider: MCTech (sitiosmctech.com.mx)
- Hostname: host2.sitiosmctech.com.mx
- SSL Certs: Todos los servicios (cPanel, WHM, Webmail, IMAP, POP3, SMTP) usan certificados de
host2.sitiosmctech.com.mx - Impacto: Vector para spearphishing al developer web. Si se compromete su cuenta, se compromete el servidor completo.
E20 - Laravel App Legacy Desactivada (INFO)
- La aplicación Laravel que estaba en
/public/ahora retorna 404 en todas las rutas - Las rutas
/productos,/contacto,/nosotrosya no funcionan - El directorio listing también fue deshabilitado
- Nota: Esto puede indicar que el administrador tomó acción después del primer reconocimiento
E21 - SMTP No es Open Relay pero Requiere AUTH PLAIN (MEDIA — CVSS 4.5)
- Autenticación: AUTH PLAIN LOGIN (credenciales en texto plano)
- STARTTLS: Disponible pero no obligatorio
- Sender verification: Activa (rechaza senders no válidos)
- Impacto: Si un atacante obtiene credenciales SMTP (via sniffing en POP3/IMAP sin cifrar), puede enviar correos como @groke.mx
E22 - cPanel Desactualizado (MEDIA — CVSS 5.0)
- Versiones detectadas:
- cPanel magic_revision_1648610195 ≈ Marzo 2022 (4 años de antigüedad)
- cPanel magic_revision_1668801195 ≈ Noviembre 2022
- Impacto: cPanel sin actualizar puede tener vulnerabilidades conocidas explotables
Cadena de Ataque Actualizada
1. Identificar servidor: host2.sitiosmctech.com.mx (MCTech hosting)
↓
2. Explotar CVE-2025-30232 (Exim RCE, CVSS 9.8) → Shell en el servidor
↓ ó
3. Explotar CVE-2023-38408 (OpenSSH RCE) si ssh-agent forwarding activo
↓ ó
4. Sniffear credenciales via POP3/IMAP sin cifrar (puertos 110/143)
↓
5. Usar credenciales para acceder a cPanel, WHM, o Webmail
↓
6. Desde cPanel: acceso a archivos, BD MySQL, y TODOS los dominios del servidor
↓
7. Comprometer groke.mx + aeii.com.mx + otros dominios en host2
Resumen de Severidades (Pase 2 Completo)
| Severidad | Cantidad | IDs |
|---|---|---|
| CRÍTICA | 2 | E15, E17 |
| ALTA | 6 | E3, E4, E5, E6, E16 |
| MEDIA | 7 | E8, E9, E10, E18, E21, E22 |
| BAJA/INFO | 7 | E11, E12, E13, E14, E19, E20 |
| TOTAL (acumulado) | 22 |
Recomendaciones Actualizadas
URGENTE (Hacer HOY)
- ACTUALIZAR Exim de 4.96.2 a versión actual — CVE-2025-30232 permite RCE
- ACTUALIZAR OpenSSH de 7.4 a 9.x — 20 CVEs incluyendo RCE
- CERRAR puerto DNS 53 si no es necesario como servidor autoritativo público
ALTA (Esta semana)
- CERRAR puertos innecesarios: FTP (21), POP3 (110), IMAP (143)
- Forzar TLS en SMTP, POP3 e IMAP
- ACTUALIZAR cPanel a la versión más reciente
- ELIMINAR o migrar la app Laravel legacy
- Notificar a aeii.com.mx que comparten servidor comprometido
MEDIA (Este mes)
- Migrar DNS a Cloudflare o servicio dedicado
- Forzar HSTS y todos los headers de seguridad
- Configurar DMARC con
p=reject - Cerrar MySQL al público (solo acceso local)
- Restringir cPanel/WHM por IP
Fechas de ejecución
- Reconocimiento inicial: 2026-03-25 07:51 UTC
- Pase 1: 2026-03-25 09:54-10:06 UTC
- Pase 2 (agresivo): 2026-03-25 19:46-19:58 UTC