70 lines
2.8 KiB
Markdown
70 lines
2.8 KiB
Markdown
# Reconocimiento - Frasa
|
|
**Objetivo:** https://www.frasa.com.mx
|
|
**Fecha:** 2026-03-25
|
|
|
|
## DNS
|
|
- **IP:** 201.158.32.25
|
|
- **MX:** frasa.com.mx (self-hosted mail)
|
|
- **NS:** Neoclan (dns3/dns5.neoclan.net.mx)
|
|
- **SPF:** `v=spf1 ip4:201.158.32.34 ip4:201.158.32.25 include:_spfmx.neoclan.net.mx +a +mx -all`
|
|
- **TXT:** MS= (Microsoft 365 verification), Google Site Verification
|
|
|
|
## Infraestructura
|
|
- **Hosting:** Servidor propio / Neoclan (IP mexicana)
|
|
- **Servidor:** Apache
|
|
- **CMS:** WordPress 6.9.4
|
|
- **Plugins detectados:** WP Rocket 3.20.0.1, webp-uploads 2.6.1
|
|
- **SSL:** Let's Encrypt R12 (válido hasta 2026-06-08)
|
|
- **Nota SSL:** Certificado emitido para `cpanel.frasa.com.mx` — expone panel de admin
|
|
|
|
## Headers de Seguridad
|
|
| Header | Estado |
|
|
|--------|--------|
|
|
| HSTS | FALTA |
|
|
| Content-Security-Policy | FALTA |
|
|
| X-Frame-Options | FALTA |
|
|
| X-Content-Type-Options | FALTA |
|
|
| X-XSS-Protection | FALTA |
|
|
| Referrer-Policy | FALTA |
|
|
| Permissions-Policy | FALTA |
|
|
|
|
## Hallazgos
|
|
| # | Hallazgo | Severidad |
|
|
|---|----------|-----------|
|
|
| 1 | **Enumeración de usuarios via REST API** — usuario `guangoadmin` (ID:8) expuesto en `/wp-json/wp/v2/users` | ALTA |
|
|
| 2 | **wp-login.php accesible** — sin rate limiting visible | ALTA |
|
|
| 3 | **cPanel expuesto** — certificado SSL revela `cpanel.frasa.com.mx` | ALTA |
|
|
| 4 | **Server-Timing header** filtra métricas internas de rendering (nombres de nodos, duraciones) | MEDIA |
|
|
| 5 | **readme.html accesible** — expone versión de WordPress (7.4 KB) | MEDIA |
|
|
| 6 | 7 de 7 headers de seguridad ausentes en páginas públicas | MEDIA |
|
|
| 7 | wp-login.php tiene mejores headers que el sitio público (CSP, Referrer-Policy) — inconsistente | MEDIA |
|
|
| 8 | Servidor de correo self-hosted en misma IP (201.158.32.25) | MEDIA |
|
|
| 9 | XMLRPC no encontrado (404) — probablemente deshabilitado | OK |
|
|
| 10 | Verificación Microsoft 365 + Google — posible entorno híbrido | INFO |
|
|
|
|
## Enumeración de Usuarios
|
|
- **Endpoint:** `/wp-json/wp/v2/users`
|
|
- **Usuario encontrado:** `guangoadmin` (ID: 8)
|
|
- **Riesgo:** Nombre de usuario conocido + wp-login accesible = brute force viable
|
|
|
|
## Plugins Detectados
|
|
| Plugin | Versión | Riesgo |
|
|
|--------|---------|--------|
|
|
| Breakdance Builder | 2.6.1 | Page builder, verificar CVEs |
|
|
| TranslatePress | - | Plugin de traducción |
|
|
| WP Rocket | 3.20.0.1 | Caché, generalmente seguro |
|
|
| Click to Chat WhatsApp | - | Bajo riesgo |
|
|
| webp-uploads | 2.6.1 | Bajo riesgo |
|
|
|
|
## Server-Timing Leak
|
|
Header `Server-Timing` expone información interna:
|
|
- Nombres de nodos de renderizado (renderNode-100, renderNode-104, etc.)
|
|
- Tiempos de ejecución internos (captureWpOutputInit, constructTwig, etc.)
|
|
- Podría ayudar a un atacante a mapear la arquitectura interna
|
|
|
|
## Siguiente Paso
|
|
- Verificar acceso a cPanel (:2083/:2087)
|
|
- Análisis de Breakdance Builder CVEs
|
|
- Verificar correo (DMARC)
|
|
- Auditoría de plugins
|