- Refaccionarias del Valle: 29 hallazgos (4 altos, 15 medios) - WordPress: user enum, no rate limiting, supply chain risk - Heroku: clickjacking, CORS, 500 errors, Sidekiq expuesto - Cilsatires: 18 hallazgos (4 críticos, 4 altos) - 27 puertos RDP expuestos sin VPN - Active Directory OPTIMA.local accesible desde internet - Windows Server 2016 RTM sin actualizaciones - README actualizado con estado de todos los objetivos
9.8 KiB
9.8 KiB
Explotación Completa - Cilsatires
Objetivo: cilsatires.ddns.net (189.153.77.38) Fecha: 2026-03-25 Auditor: Consultoría AS Estado: Autorizado por el dueño
Resumen Ejecutivo
Cilsatires presenta la superficie de ataque más peligrosa de todas las empresas analizadas. Una sola IP pública residencial (Telmex/Infinitum) expone 27 puertos abiertos a internet, incluyendo 25+ servicios RDP que dan acceso directo a escritorios remotos de Windows Server 2016. Se identificó un dominio Active Directory (OPTIMA.local) con un controlador de dominio accesible desde internet. No existe VPN, firewall empresarial, ni segmentación de red visible.
Se identificaron 18 hallazgos: 4 críticos, 4 altos, 5 medios y 5 informativos.
Infraestructura Confirmada
Red
- IP Pública: 189.153.77.38
- rDNS: dsl-38-77-153-189-dynamic.prod-infinitum.com.mx
- ISP: Telmex (Infinitum) — conexión residencial
- DDNS: cilsatires.ddns.net (No-IP o similar)
- Ubicación: Tijuana, Baja California, MX
Máquinas Identificadas por NTLM
| Puerto | Hostname | Dominio | OS Build | Cert Válido |
|---|---|---|---|---|
| 3410 | WIN-I5RRPBV1662 | Workgroup | 10.0.14393 | 2026-01-17 → 2026-07-19 |
| 5610 | WIN-AL11FSH8G8D | Workgroup | 10.0.14393 | 2026-01-30 → 2026-08-01 |
| 5623 | (IIS Web Server) | — | IIS 10.0 | — |
| 5900 | WIN-K6ELEDKINSP | OPTIMA.local | 10.0.14393 | 2026-02-05 → 2026-08-07 |
Todos los Puertos Abiertos (27)
3410, 5072, 5500, 5580, 5589, 5602, 5604, 5605, 5607, 5608, 5610,
5612, 5613, 5615, 5618, 5621, 5623, 5624, 5626, 5627, 5628, 5629,
5630, 5631, 5657, 5900, 5991
Hallazgos
C1 — 26+ Puertos RDP Expuestos a Internet (CRÍTICA — CVSS 9.5)
- Evidencia: nmap confirma 26 puertos abiertos con servicio
ms-wbt-server(RDP/Terminal Services) - Cada puerto redirige a una máquina Windows Server diferente en la red interna
- No existe VPN como punto de acceso intermedio
- Un atacante con credenciales válidas (o que logre brute force) obtiene acceso directo al escritorio del servidor
- Impacto: Acceso completo al servidor como usuario autenticado
C2 — Controlador de Dominio Active Directory Expuesto (CRÍTICA — CVSS 9.0)
- Evidencia: Puerto 5900 revela:
Target_Name: OPTIMA NetBIOS_Domain_Name: OPTIMA DNS_Domain_Name: OPTIMA.local DNS_Computer_Name: WIN-K6ELEDKINSP.OPTIMA.local DNS_Tree_Name: OPTIMA.local - Es un dominio Active Directory completo con controlador de dominio accesible desde internet
- Impacto: Si se compromete una sola máquina:
- Kerberoasting para extraer hashes de service accounts
- Pass-the-Hash para movimiento lateral
- DCSync para extraer todos los hashes del dominio
- Golden Ticket para persistencia permanente
C3 — Windows Server 2016 RTM sin Actualizaciones Visibles (CRÍTICA — CVSS 8.5)
- Evidencia: Todas las máquinas reportan
Product_Version: 10.0.14393 - Build 14393 es la versión RTM original de Windows Server 2016 (julio 2016)
- CVEs potencialmente aplicables:
- CVE-2020-1472 (Zerologon) — Permite tomar control del dominio sin credenciales
- CVE-2021-36942 (PetitPotam) — NTLM relay al DC
- CVE-2021-1675/CVE-2021-34527 (PrintNightmare) — RCE como SYSTEM
- CVE-2022-26923 (Certifried) — Escalación de privilegios via AD CS
- CVE-2023-23397 (Outlook NTLM leak)
- Nota: No se verificó si los parches están instalados. Build 14393 sin actualizaciones acumulativas tendría TODOS estos CVEs activos
C4 — IP Residencial Dinámica como Puerta de Entrada (CRÍTICA — CVSS 7.5)
- Evidencia: rDNS confirma conexión Telmex residencial (dsl-*.prod-infinitum.com.mx)
- DDNS apunta una sola IP a toda la infraestructura
- Problemas:
- Sin SLA de disponibilidad (conexión residencial)
- Sin protección DDoS del ISP
- Si la IP cambia, cualquier regla de firewall por IP se invalida
- Un ataque al router residencial da acceso a toda la red corporativa
- Telmex no ofrece firewalls empresariales en conexiones residenciales
A1 — Servidor IIS 10.0 con ASP.NET Expuesto (ALTA — CVSS 7.0)
- URL: http://cilsatires.ddns.net:5623/
- Evidencia: Página por defecto de IIS ("IIS Windows Server")
- Header
X-Powered-By: ASP.NETexpuesto - Método OPTIONS revela:
Allow: OPTIONS, TRACE, GET, HEAD, POST - TRACE retorna 501 (no explotable para XST)
- PUT/DELETE/PROPFIND bloqueados (405) — WebDAV no habilitado
- Directorios accesibles:
/aspnet_client/,/aspnet_client/system_web/ Trace.axdretorna 403 (existe pero bloqueado)- Impacto: Servidor web activo sin contenido personalizado — si se agrega una aplicación ASP.NET vulnerable, estaría directamente expuesta
A2 — Host Header Injection en IIS (ALTA — CVSS 6.5)
- Evidencia:
curl -H "Host: evil.com"retorna 200 OK con la misma página - IIS acepta cualquier Host header y responde con el contenido del sitio default
- Impacto: Puede facilitar ataques de cache poisoning, password reset poisoning, o phishing
A3 — Certificados SSL Auto-Firmados en RDP (ALTA — CVSS 6.0)
- Evidencia: Todos los certificados RDP son self-signed:
- Puerto 3410:
CN=WIN-I5RRPBV1662(válido 6 meses) - Puerto 5610:
CN=WIN-AL11FSH8G8D(válido 6 meses) - Puerto 5900:
CN=WIN-K6ELEDKINSP.OPTIMA.local(válido 6 meses)
- Puerto 3410:
- Impacto: Vulnerable a ataques Man-in-the-Middle — un atacante podría interceptar sesiones RDP
A4 — NLA Habilitado pero RDP Accesible (ALTA — CVSS 5.5)
- Evidencia: CredSSP (NLA) está activo en todos los puertos
- Sin embargo, los modos SSL y RDSTLS también están habilitados como fallback
- NLA es mejor que sin NLA, pero el servicio sigue expuesto a brute force
- Impacto: Rate limiting de NLA es mínimo — ataques de fuerza bruta siguen siendo viables
M1 — Sin HTTPS en Servidor Web (MEDIA — CVSS 5.0)
- IIS en puerto 5623 solo responde HTTP
- Cualquier dato transmitido es visible en texto plano
M2 — Headers de Seguridad Ausentes en IIS (MEDIA — CVSS 4.0)
- Sin X-Frame-Options, CSP, HSTS, X-Content-Type-Options
- Solo tiene: Server: Microsoft-IIS/10.0, X-Powered-By: ASP.NET
M3 — Nombres de Máquina y Dominio Expuestos via NTLM (MEDIA — CVSS 4.0)
- Todos los hostnames (WIN-*) y el dominio AD (OPTIMA.local) son visibles
- Facilita reconocimiento para ataques dirigidos
M4 — Sin Firewall Visible (MEDIA — CVSS 5.0)
- 27 puertos abiertos en una sola IP sugiere:
- O no hay firewall
- O el firewall está configurado para permitir todo
- No se detectó IDS/IPS
M5 — DDNS Facilita Reconocimiento (MEDIA — CVSS 3.5)
- cilsatires.ddns.net resuelve a una IP que cambia dinámicamente
- El servicio DDNS mantiene el nombre actualizado
- Facilita que atacantes mantengan acceso persistente incluso si la IP cambia
I1 — Nombres de Máquina Revelan Convención (INFO)
- Patrón WIN-[RANDOM] sugiere instalaciones por defecto sin personalización
I2 — Build de OS Consistente (INFO)
- Todas las máquinas: 10.0.14393 (Server 2016 RTM)
- Sugiere despliegue uniforme sin actualizaciones
I3 — Puerto 5991 Abierto (INFO)
- Servicio desconocido, no responde HTTP
I4 — Puerto 5072 Abierto (INFO)
- Servicio desconocido, no responde HTTP
I5 — SMB/NetBIOS/MSSQL No Expuestos (OK)
- Puertos 139, 445, 1433 cerrados desde internet
Cadena de Ataque Potencial
Escenario 1: Brute Force → Dominio Completo
- Identificar puertos RDP activos (26 disponibles)
- Obtener hostnames via NTLM info
- Brute force credenciales en cualquier máquina
- Si la máquina es del dominio OPTIMA.local → enumerar AD
- Kerberoasting → crackear hashes offline
- DCSync → extraer hash de KRBTGT
- Golden Ticket → acceso permanente a todo el dominio
Escenario 2: Zerologon (si no parcheado)
- Conectar al DC en puerto 5900
- Explotar CVE-2020-1472 (Zerologon)
- Resetear password del computer account del DC
- DCSync → extraer todos los hashes
- Control total sin necesidad de credenciales válidas
Escenario 3: Compromiso del Router
- Identificar modelo del router Telmex (por IP range)
- Explotar vulnerabilidad del router (muchos Telmex tienen CVEs conocidos)
- Pivotar a red interna
- Acceso a todas las máquinas sin pasar por RDP
Resumen de Severidades
| Severidad | Cantidad |
|---|---|
| CRÍTICA | 4 |
| ALTA | 4 |
| MEDIA | 5 |
| INFO/OK | 5 |
| TOTAL | 18 |
Recomendaciones
URGENTES (Hacer INMEDIATAMENTE)
- Deshabilitar acceso RDP público — Bloquear todos los puertos RDP en el router/firewall
- Implementar VPN — WireGuard, OpenVPN, o Tailscale como única vía de acceso remoto
- Actualizar Windows Server — Aplicar todas las actualizaciones acumulativas pendientes, especialmente parches para Zerologon, PrintNightmare, PetitPotam
- Auditar cuentas AD — Cambiar todas las contraseñas, deshabilitar cuentas innecesarias, verificar si ya fueron comprometidas
IMPORTANTES (Esta semana)
- Instalar firewall empresarial — pfSense, OPNsense, o similar
- Segmentar la red — Separar servidores de estaciones de trabajo
- Habilitar solo NLA — Deshabilitar SSL y RDSTLS como fallback en RDP
- Certificados SSL válidos — Reemplazar self-signed por certificados de CA interna
- IIS — Deshabilitar si no se usa, o mover a puerto no estándar con HTTPS
DESEABLES (Este mes)
- Migrar a IP empresarial — Contratar enlace dedicado con firewall del ISP
- Implementar MFA — Azure MFA o DUO en todos los accesos RDP
- Monitoreo — Instalar SIEM o al menos habilitar logs de seguridad centralizados
- Eliminar DDNS — Usar VPN con IP fija en lugar de DDNS público
- Hardening de AD — Implementar LAPS, deshabilitar NTLM donde sea posible, habilitar Protected Users