2.9 KiB
2.9 KiB
Proyecto de Pentesting - Consultoría AS
Responsable: Iván Alcaraz Salazar Fecha de inicio: 2026-03-25 Estado: En progreso
Objetivos
| # | Empresa | URL/Host | Recon | Explotación | Hallazgos |
|---|---|---|---|---|---|
| 1 | Cilsatires | cilsatires.ddns.net:5610 | ✅ | ✅ | 18 (4C, 4A, 5M) |
| 2 | Groke | https://groke.mx | ✅ | ✅ | 14 (5A, 5M) |
| 3 | Espamex | https://espamex.com | ✅ | ✅ | 10 (2C, 3A) |
| 4 | Mafra Tijuana | https://mafratijuana.com | ✅ | ✅ | 27+ (6C, 4A) |
| 5 | Frasa | https://www.frasa.com.mx | ✅ | ✅ | 15 (2C, 5A, 6M) |
| 6 | Grupo Frisa | https://grupofrisa.com | ✅ | ✅ | 16 (0C, 4A, 6M) |
| 7 | Refaccionarias del Valle | https://refaccionariasdelvalle.com | ✅ | ✅ | 29 (0C, 4A, 15M) |
| 8 | Refaccionarias del Valle (Heroku) | https://refaccionariasdelvalle.herokuapp.com | ✅ | ✅ (incluido en #7) | — |
Leyenda: C=Crítica, A=Alta, M=Media
Estructura
├── README.md ← Este archivo
├── templates/ ← Plantillas
├── mafratijuana/
│ ├── recon.md ← Reconocimiento (27 hallazgos)
│ └── explotacion.md ← Explotación (14 vectores, SQLi+admin)
├── refaccionariasdelvalle/
│ ├── recon.md ← Reconocimiento WP+Heroku (24 hallazgos)
│ └── explotacion.md ← Explotación completa (29 hallazgos)
├── refaccionariasdelvalle-heroku/
│ └── recon.md ← Reconocimiento Heroku (10 hallazgos)
├── cilsatires/
│ ├── recon.md ← Reconocimiento (10 hallazgos)
│ └── explotacion.md ← Explotación completa (18 hallazgos)
├── groke/
│ ├── recon.md ← Reconocimiento
│ └── explotacion.md ← Explotación (14 hallazgos)
├── espamex/
│ ├── recon.md ← Reconocimiento
│ └── explotacion.md ← Explotación (10 hallazgos)
├── frasa/
│ ├── recon.md ← Reconocimiento (10 hallazgos)
│ └── explotacion.md ← Explotación (15 hallazgos, DNS AXFR+MySQL)
└── grupofrisa/
├── recon.md ← Reconocimiento (6 hallazgos)
└── explotacion.md ← Explotación (16 hallazgos, MySQL+FTP+VPN)
Metodología
- Reconocimiento pasivo - Headers, tecnologías, DNS, certificados SSL
- Reconocimiento activo - Escaneo de puertos, servicios, directorios
- Análisis de vulnerabilidades - OWASP Top 10, CVEs conocidos
- Explotación - Verificación activa de vulnerabilidades
- Documentación - Por empresa con severidades CVSS
- Recomendaciones - Priorizadas por urgencia
Nota Legal
Todas las pruebas se realizan con autorización expresa de los propietarios de cada empresa.