Files
pentesting/frasa/explotacion-pase3.md

5.4 KiB

Explotación Pase 3 - Frasa

Objetivo: https://www.frasa.com.mx IP Principal: 201.158.32.25 IP Secundaria: 201.158.32.34 Fecha: 2026-03-26 Hosting: Hostify/Neoclan (servidor dedicado mexicano)

Resumen

Tercer pase agresivo de Frasa. Se descubrió una IP secundaria (201.158.32.34) con 12 puertos abiertos incluyendo cPanel, FTP, MySQL y servicios de correo completos. Se confirmó la llave DKIM pública expuesta, directorio de backups ai1wm presente, y se mapearon 53 registros DNS completos via Zone Transfer.

Nuevos Hallazgos

CRÍTICOS

C3 — IP Secundaria con 12 Puertos Abiertos

  • Severidad: CRÍTICA
  • IP: 201.158.32.34 (referenciada en SPF)
  • Puertos abiertos:
    Puerto Servicio
    21 FTP (Pure-FTPd)
    80 HTTP (Apache - default page)
    110 POP3
    143 IMAP
    443 HTTPS (403 Forbidden)
    465 SMTPS
    587 Submission
    993 IMAPS
    995 POP3S
    2083 cPanel Login
    3306 MySQL
  • Evidencia: curl -sk "https://201.158.32.34:2083/" | grep title → "cPanel Login"
  • Impacto: Segundo servidor completo expuesto. Posiblemente un servidor de correo/hosting adicional. Duplica la superficie de ataque.
  • CVSS: 8.5

ALTOS

A6 — Directorio ai1wm-backups Presente

  • Severidad: ALTA
  • URL: https://www.frasa.com.mx/wp-content/ai1wm-backups/
  • Estado: HTTP 200, pero listing bloqueado (index.html dice "Kangaroos cannot jump here" + index.php presente)
  • Impacto: All-in-One WP Migration genera archivos .wpress con backup COMPLETO del sitio (BD + archivos + wp-config.php con credenciales). Si se adivina el nombre del archivo, se descarga todo.
  • Nota: Los nombres típicos son: frasa.com.mx-YYYYMMDD-HHMMSS-ID.wpress
  • CVSS: 7.5

A7 — DKIM Key Pública Completa Expuesta en DNS

  • Severidad: ALTA
  • Record: default._domainkey.frasa.com.mx
  • Key: RSA 2048-bit completa visible
  • Impacto: Aunque la llave pública es técnicamente pública, un atacante puede verificar exactamente qué firma esperar y planificar ataques de email más sofisticados. Combinado con sp=none en DMARC, los subdominios son vulnerables a spoofing.
  • CVSS: 5.5

A8 — cPanel Version Fingerprint via CSS Revisions

  • Severidad: MEDIA-ALTA
  • Evidencia en cPanel login page:
    • cPanel_magic_revision_1648610195 (fonts CSS - ~March 2022)
    • cPanel_magic_revision_1676604234 (style CSS - ~Feb 2023)
    • cPanel_magic_revision_1493761534 (images/htc - ~May 2017)
  • Impacto: Las revisiones CSS permiten estimar la versión de cPanel (~v104-v108 basado en fechas). Versiones antiguas tienen CVEs conocidos.
  • CVSS: 5.0

MEDIOS

M7 — wp-content/cache Accesible

  • Severidad: MEDIA
  • URL: https://www.frasa.com.mx/wp-content/cache/ → HTTP 200
  • Impacto: WP Rocket cache accesible. Puede filtrar URLs internas, parámetros de queries, y estructura del sitio.
  • CVSS: 4.3

M8 — Contact Form 7 Instalado (v6.1.4)

  • Severidad: MEDIA
  • Plugin: Contact Form 7 v6.1.4
  • API: Bloqueada (403), pero el plugin está activo
  • Riesgo: CF7 v6.1.4 tiene CVEs menores. El endpoint de envío de formularios podría usarse para spam.
  • CVSS: 3.7

M9 — TranslatePress v3.0.7 Instalado

  • Severidad: MEDIA
  • Plugin: TranslatePress Multilingual v3.0.7
  • Riesgo: Plugin de traducción con historial de vulnerabilidades XSS
  • CVSS: 3.5

INFORMATIVOS

I5 — DNS Zone Transfer Detalle Completo (53 registros)

  • Registros mapeados:
    • cpanel.frasa.com.mx → 201.158.32.25
    • whm.frasa.com.mx → 201.158.32.25
    • webmail.frasa.com.mx → 201.158.32.25
    • ftp.frasa.com.mx → 201.158.32.25
    • landing.frasa.com.mx → unbouncepages.com (404, expirado)
    • villaslomabonita.frasa.com.mx (CalDAV/CardDAV → secure.hostify.com.mx)
    • autoconfig/autodiscover (email autoconfig)
    • cpcalendars/cpcontacts (cPanel calendars/contacts)
    • webdisk.frasa.com.mx → 201.158.32.25
    • Múltiples tokens ACME-challenge de Let's Encrypt
    • Verificaciones MS365 y Google

I6 — cPanel soporta login vía cPanelID (OpenID Connect)

  • Endpoints de autenticación OAuth disponibles en cPanel y Webmail

Resumen Acumulado — Frasa (3 Pases)

Severidad Pase 1 Pase 2 Pase 3 Total
Crítica 0 2 1 3
Alta 4 5 3 12
Media 6 6 3 15
Info 1 4 2 7
Total 11 17 9 37 hallazgos

Cadena de Ataque Actualizada

  1. DNS Zone Transfer → mapa completo (53 registros, 2 IPs, subdominios)
  2. IP secundaria 201.158.32.34 con cPanel + FTP + MySQL → duplica vectores
  3. Usuario guangoadmin + wp-login.php → brute force
  4. MySQL 3306 abierto en AMBAS IPs → brute force de BD
  5. ai1wm-backups → si se adivina nombre de archivo = backup completo con credenciales
  6. cPanel :2083 accesible en ambas IPs → si se obtiene credencial = control total
  7. Subdominios con sp=none en DMARC → email spoofing desde @villaslomabonita.frasa.com.mx

Recomendaciones Adicionales

  1. URGENTE: Auditar IP secundaria 201.158.32.34 — misma exposición que principal
  2. URGENTE: Eliminar directorio ai1wm-backups o bloquear acceso
  3. ALTA: Actualizar cPanel a última versión
  4. ALTA: Cerrar MySQL en ambas IPs
  5. MEDIA: Cambiar sp=none a sp=reject en DMARC