Files
pentesting/groke/explotacion-v2.md

165 lines
7.0 KiB
Markdown

# Explotación Agresiva (Pase 2) - Groke S.A. de C.V.
**Objetivo:** https://groke.mx / 64.91.245.110
**Fecha:** 2026-03-25
**Analista:** Lucy (Consultoría AS)
**Autorizado por:** Propietario
**Pase:** Segundo pase agresivo
---
## Resumen Ejecutivo (Actualizado)
El segundo pase reveló que el servidor legacy (64.91.245.110) pertenece a **MCTech** (`host2.sitiosmctech.com.mx`), un proveedor de hosting mexicano. Se descubrieron **26 CVEs confirmados por Shodan**, incluyendo **CVE-2025-30232 (Exim RCE, CVSS 9.8)**. El DNS port 53 está abierto y el servidor es autoritativo para groke.mx. Otro dominio (`aeii.com.mx`) comparte el mismo servidor. La aplicación Laravel legacy parece haber sido desactivada.
---
## Nuevos Hallazgos del Segundo Pase
### E15 - CVE-2025-30232: Exim 4.96.2 RCE (CRÍTICA — CVSS 9.8)
- **Servicio:** Exim 4.96.2 en `host2.sitiosmctech.com.mx`
- **CVE:** CVE-2025-30232 — Use-after-free en Exim permite ejecución remota de código
- **Impacto:** Un atacante puede obtener shell en el servidor vía SMTP
- **Otros CVEs de Exim:**
- CVE-2024-39929 — Bypass de filtros de archivos adjuntos
- CVE-2023-51766 — SMTP smuggling
- **Nota:** El SMTP requiere AUTH para enviar mensajes, pero las vulnerabilidades pueden ser explotadas durante la conexión SMTP
### E16 - DNS Puerto 53 Abierto: Servidor Autoritativo Expuesto (ALTA — CVSS 7.5)
- **Puerto:** 53 (DNS)
- **Tipo:** Servidor autoritativo para groke.mx
- **Registros expuestos:**
- MX: `mail.groke.mx`
- NS: `ns1.sitiosmctech.com.mx`, `ns2.sitiosmctech.com.mx`
- SPF: `+a +mx +ip4:64.91.245.110 ~all`
- A: 76.76.21.21 (Vercel)
- **Zone Transfer:** Denegado (bien)
- **Impacto:** DNS directo expone registros internos y facilita reconocimiento. Si se compromete el DNS, se puede redirigir todo el tráfico de groke.mx.
### E17 - 26 CVEs Confirmados por Shodan (CRÍTICA — Múltiples CVSS)
**OpenSSH 7.4 (16 CVEs):**
| CVE | CVSS | Descripción |
|-----|------|-------------|
| CVE-2023-38408 | 9.8 | RCE via ssh-agent forwarding |
| CVE-2025-26465 | 6.8 | MitM attack (2025) |
| CVE-2025-32728 | — | CVE reciente 2025 |
| CVE-2023-51385 | 6.5 | OS command injection via ProxyCommand |
| CVE-2023-51767 | 7.0 | Auth bypass via row hammer |
| CVE-2023-48795 | 5.9 | Terrapin prefix truncation |
| CVE-2021-41617 | 7.0 | Privilege escalation |
| CVE-2021-36368 | 3.7 | Authentication bypass |
| CVE-2020-15778 | 7.8 | Command injection via scp |
| CVE-2020-14145 | 5.9 | MitM during key exchange |
| CVE-2019-6111 | 5.9 | Overwrite via scp |
| CVE-2019-6110 | 6.8 | scp client spoofing |
| CVE-2019-6109 | 6.8 | scp client spoofing |
| CVE-2018-20685 | 5.3 | scp directory bypass |
| CVE-2018-15919 | 5.3 | User enumeration |
| CVE-2018-15473 | 5.3 | User enumeration |
| CVE-2017-15906 | 5.3 | Read-only bypass |
| CVE-2016-20012 | 5.3 | User enumeration |
| CVE-2008-3844 | 9.3 | Backdoored versions |
| CVE-2007-2768 | 4.3 | Information disclosure |
**Exim 4.96.2 (5 CVEs):**
| CVE | CVSS | Descripción |
|-----|------|-------------|
| CVE-2025-30232 | 9.8 | RCE use-after-free |
| CVE-2025-67896 | — | CVE reciente 2025 |
| CVE-2024-39929 | — | Attachment filter bypass |
| CVE-2023-51766 | — | SMTP smuggling |
| CVE-2022-3620 | — | Heap overflow |
| CVE-2022-3559 | — | Use-after-free |
### E18 - Otro Dominio en el Mismo Servidor: aeii.com.mx (MEDIA — CVSS 5.0)
- **Dominio:** aeii.com.mx
- **Empresa:** Automatización, Electrónica e Instrumentación Industrial (A.E.I.I.)
- **Tamaño página:** 13KB, sitio HTML legacy (charset ISO-8859-1)
- **Impacto:** Confirma que es un servidor compartido. Un compromiso del servidor afecta a MÚLTIPLES empresas, no solo a Groke.
### E19 - Email del Desarrollador Web Expuesto (BAJA — CVSS 3.5)
- **Email:** mctechmx@gmail.com (webmaster del servidor)
- **Hosting provider:** MCTech (sitiosmctech.com.mx)
- **Hostname:** host2.sitiosmctech.com.mx
- **SSL Certs:** Todos los servicios (cPanel, WHM, Webmail, IMAP, POP3, SMTP) usan certificados de `host2.sitiosmctech.com.mx`
- **Impacto:** Vector para spearphishing al developer web. Si se compromete su cuenta, se compromete el servidor completo.
### E20 - Laravel App Legacy Desactivada (INFO)
- La aplicación Laravel que estaba en `/public/` ahora retorna 404 en todas las rutas
- Las rutas `/productos`, `/contacto`, `/nosotros` ya no funcionan
- El directorio listing también fue deshabilitado
- **Nota:** Esto puede indicar que el administrador tomó acción después del primer reconocimiento
### E21 - SMTP No es Open Relay pero Requiere AUTH PLAIN (MEDIA — CVSS 4.5)
- **Autenticación:** AUTH PLAIN LOGIN (credenciales en texto plano)
- **STARTTLS:** Disponible pero no obligatorio
- **Sender verification:** Activa (rechaza senders no válidos)
- **Impacto:** Si un atacante obtiene credenciales SMTP (via sniffing en POP3/IMAP sin cifrar), puede enviar correos como @groke.mx
### E22 - cPanel Desactualizado (MEDIA — CVSS 5.0)
- **Versiones detectadas:**
- cPanel magic_revision_1648610195 ≈ Marzo 2022 (4 años de antigüedad)
- cPanel magic_revision_1668801195 ≈ Noviembre 2022
- **Impacto:** cPanel sin actualizar puede tener vulnerabilidades conocidas explotables
---
## Cadena de Ataque Actualizada
```
1. Identificar servidor: host2.sitiosmctech.com.mx (MCTech hosting)
2. Explotar CVE-2025-30232 (Exim RCE, CVSS 9.8) → Shell en el servidor
↓ ó
3. Explotar CVE-2023-38408 (OpenSSH RCE) si ssh-agent forwarding activo
↓ ó
4. Sniffear credenciales via POP3/IMAP sin cifrar (puertos 110/143)
5. Usar credenciales para acceder a cPanel, WHM, o Webmail
6. Desde cPanel: acceso a archivos, BD MySQL, y TODOS los dominios del servidor
7. Comprometer groke.mx + aeii.com.mx + otros dominios en host2
```
---
## Resumen de Severidades (Pase 2 Completo)
| Severidad | Cantidad | IDs |
|-----------|----------|-----|
| **CRÍTICA** | 2 | E15, E17 |
| **ALTA** | 6 | E3, E4, E5, E6, E16 |
| **MEDIA** | 7 | E8, E9, E10, E18, E21, E22 |
| **BAJA/INFO** | 7 | E11, E12, E13, E14, E19, E20 |
| **TOTAL (acumulado)** | **22** | |
---
## Recomendaciones Actualizadas
### URGENTE (Hacer HOY)
1. **ACTUALIZAR Exim** de 4.96.2 a versión actual — CVE-2025-30232 permite RCE
2. **ACTUALIZAR OpenSSH** de 7.4 a 9.x — 20 CVEs incluyendo RCE
3. **CERRAR puerto DNS 53** si no es necesario como servidor autoritativo público
### ALTA (Esta semana)
4. **CERRAR puertos innecesarios:** FTP (21), POP3 (110), IMAP (143)
5. **Forzar TLS** en SMTP, POP3 e IMAP
6. **ACTUALIZAR cPanel** a la versión más reciente
7. **ELIMINAR o migrar** la app Laravel legacy
8. **Notificar a aeii.com.mx** que comparten servidor comprometido
### MEDIA (Este mes)
9. Migrar DNS a Cloudflare o servicio dedicado
10. Forzar HSTS y todos los headers de seguridad
11. Configurar DMARC con `p=reject`
12. Cerrar MySQL al público (solo acceso local)
13. Restringir cPanel/WHM por IP
---
### Fechas de ejecución
- Reconocimiento inicial: 2026-03-25 07:51 UTC
- Pase 1: 2026-03-25 09:54-10:06 UTC
- Pase 2 (agresivo): 2026-03-25 19:46-19:58 UTC