Files
pentesting/grupofrisa/explotacion-pase3.md

119 lines
5.4 KiB
Markdown

# Explotación Pase 3 - Grupo Frisa
**Objetivo:** https://grupofrisa.com
**IP Principal:** 35.215.119.143 (Google Cloud)
**Fecha:** 2026-03-26
**Empresa:** ADMINISTRACIÓN DE SERVICIOS ESPECIALIZADOS ASESA SA DE CV
## Resumen
Tercer pase agresivo de Grupo Frisa. Se descubrió **PostgreSQL 5432 abierto** además de MySQL, **SMTP con VRFY habilitado** (enumeración de usuarios de correo), **Dovecot POP3/IMAP expuestos**, **SG Security activó captcha** bloqueando nuestros escaneos (buena detección), y se confirmó que Duplicator plugin está instalado. OWA/Webmail server (187.176.187.250) está completamente firewalled.
## Nuevos Hallazgos
### ALTOS
#### A5 — PostgreSQL 5432 Expuesto a Internet
- **Severidad:** ALTA
- **IP:** 35.215.119.143:5432
- **Estado:** Puerto abierto, banner detectado
- **Impacto:** Segundo motor de base de datos expuesto (además de MySQL 8.4.6). Posiblemente usado por una aplicación interna. Brute force viable.
- **CVSS:** 7.5
#### A6 — SMTP con VRFY Habilitado (Enumeración de Usuarios)
- **Severidad:** ALTA
- **Servidor:** gcam1258.siteground.biz (SiteGround)
- **Puertos:** 25, 465, 587
- **VRFY:** Activo — responde a solicitudes de verificación de usuarios
- **SMTP Banner:** Exim (SiteGround) con limits MAILMAX=1000 RCPTMAX=50000
- **Impacto:** Permite enumerar cuentas de correo válidas del dominio para ataques de phishing dirigido
- **CVSS:** 6.5
#### A7 — POP3/IMAP Expuestos (Dovecot)
- **Severidad:** ALTA
- **Puertos:** 110 (POP3), 143 (IMAP), 465, 587, 993, 995
- **Banner IMAP:** Dovecot con LOGINDISABLED (requiere STARTTLS — correcto)
- **STARTTLS:** Funcional (A001 OK Begin TLS negotiation now)
- **Capacidades expuestas:** SORT, THREAD, MULTIAPPEND, COMPRESS, QUOTA, PREVIEW, SNIPPET
- **Impacto:** 6 puertos de correo abiertos amplían superficie de ataque
- **CVSS:** 6.0
#### A8 — Duplicator Plugin Instalado
- **Severidad:** ALTA
- **Evidencia:** REST API endpoint `/duplicator/v1/versions` existe (bloqueado por SG Captcha)
- **Riesgo:** Duplicator genera backups .zip del sitio completo (BD + archivos). Si algún backup queda accesible, compromete todo.
- **Rutas comunes:** `installer.php`, `wp-snapshots/`, `backups-dup-lite/`, `backups-dup-pro/` — todos retornan 202 (SG Captcha, no 404)
- **Nota:** SG Security captcha dificulta verificación, pero el hecho de que no retornen 404 sugiere que podrían existir
- **CVSS:** 6.5
### MEDIOS
#### M7 — SG Security Captcha Detectó Escaneos
- **Severidad:** MEDIA (positivo para defensa)
- **Comportamiento:** Tras múltiples requests a REST API, SG Security redirige a `/.well-known/sgcaptcha/` con HTTP 202
- **Impacto:** Buena detección de escaneos automatizados. Sin embargo, un atacante paciente puede evadir ajustando rate/headers.
- **CVSS:** N/A (observación de defensa)
#### M8 — OWA Subdominio Descubierto
- **Severidad:** MEDIA
- **Subdominio:** `owa.grupofrisa.com` → 187.176.187.250 (misma IP que webmail)
- **Estado:** Completamente inaccesible (todos los puertos cerrados/rechazados)
- **Impacto:** OWA (Outlook Web Access) sugiere Exchange On-Premise en algún momento. El servidor está firewalled correctamente.
- **CVSS:** 3.0
#### M9 — Autodiscover Apunta a Office 365
- **Severidad:** MEDIA
- **Record:** `autodiscover.grupofrisa.com``autodiscover.outlook.com`
- **Impacto:** Confirma uso de Microsoft 365 para correo corporativo
- **CVSS:** 2.0
#### M10 — wp-admin/install.php Confirma WordPress 6.9.4
- **Severidad:** MEDIA
- **URL:** `https://grupofrisa.com/wp-admin/install.php` → HTTP 200
- **Contenido:** "Ya instalado" — confirma WP activo y versión 6.9.4 via CSS refs
- **CVSS:** 3.1
### INFORMATIVOS
#### I5 — Portafolio Inmobiliario Expuesto via REST API
- 11 proyectos inmobiliarios accesibles programáticamente:
- Multiplaza Tuxtepec, Lindavista, Las Palmas, Cancún, Puerto Aventuras, Arco Norte, Aragón
- El Triángulo, Multiplaza Arboledas, Magnocentro, Mundo E
- Información de negocio scrapeable masivamente
#### I6 — Servidor Webmail/OWA Completamente Firewalled
- IP 187.176.187.250: todos los puertos cerrados/rechazados desde internet
- Buena práctica de seguridad
#### I7 — FTP Dedicado (200.94.123.171) Firewalled
- Todos los puertos escaneados cerrados
- Solo resuelve DNS, sin servicios accesibles
## Resumen Acumulado — Grupo Frisa (3 Pases)
| Severidad | Pase 1 | Pase 2 | Pase 3 | Total |
|-----------|--------|--------|--------|-------|
| Crítica | 0 | 0 | 0 | 0 |
| Alta | 0 | 4 | 4 | 8 |
| Media | 6 | 6 | 4 | 16 |
| Info | 0 | 4 | 3 | 7 |
| **Total** | **6** | **14** | **11** | **31** hallazgos |
## Cadena de Ataque Actualizada
1. Enumerar usuarios WP: `ipa-at7-dev`, `enriqueti`, `recursos-humanos`
2. SMTP VRFY → enumerar cuentas de correo válidas
3. Brute force wp-login.php con usuarios conocidos
4. MySQL 8.4.6 + PostgreSQL 5432 abiertos → brute force BD
5. Duplicator backups → si accesibles = backup completo
6. .env / wp-config.php.bak en disco (403 pero presentes) → bypass potential
7. GlobalProtect VPN → si PAN-OS vulnerable = RCE (CVE-2024-3400)
## Recomendaciones Adicionales
1. **URGENTE:** Cerrar PostgreSQL 5432 a internet
2. **URGENTE:** Deshabilitar VRFY en SMTP
3. **ALTA:** Verificar que no existan backups de Duplicator accesibles
4. **ALTA:** Eliminar archivos sensibles del webroot (.env, .env.bak, wp-config.php.bak, etc.)
5. **ALTA:** Actualizar PAN-OS de GlobalProtect VPN
6. **MEDIA:** Fortalecer DMARC (pct=100, sp=reject, p=reject)