Files
pentesting/reportes-ejecutivos/espamex.md

60 lines
2.7 KiB
Markdown

# REPORTE EJECUTIVO DE PENTESTING
## Espamex
**Cliente:** Espamex
**URL:** https://espamex.com
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se realizó una evaluación de seguridad del sitio web de Espamex. Aunque utiliza Cloudflare como CDN/WAF, se descubrió la **IP real del servidor** bypaseando completamente la protección, y se identificó un **script sospechoso inyectado** que posiblemente exfiltraba datos de clientes. Además, el dominio del script malicioso está **disponible para registro**, representando un riesgo crítico inmediato.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 2 |
| 🟠 Alta | 8 |
| 🟡 Media | 12 |
| ⚪ Info | 6 |
| **Total** | **28** |
## Hallazgos Más Graves
### 1. Dominio Malicioso Disponible para Registro (CVSS 10.0)
El script `cmhai.nasa4u.com/notform/form2.js` inyectado en el HTML apunta a un dominio que **no existe y puede ser registrado por cualquier persona por ~$10**. Quien lo registre capturaría automáticamente todos los datos del formulario de cotización (nombre, email, teléfono, empresa).
### 2. IP Real Descubierta — Bypass Total de Cloudflare
La IP real del servidor (148.72.59.107) fue descubierta via tracking scripts de GoDaddy embebidos en el HTML. Esto permite atacar el servidor directamente sin protección de Cloudflare.
### 3. FTP y SSH Abiertos en IP Real
Puertos 21 (FTP) y 22 (SSH) accesibles directamente en la IP real, sin protección de Cloudflare.
### 4. Archivos Sensibles en Disco
`.env`, `wp-config.php`, `error_log` presentes en el servidor (bloqueados por Apache 403 pero existentes).
### 5. Script Sospechoso — Posible Compromiso Previo
El script de `nasa4u.com` fue inyectado en el formulario de cotización, posiblemente exfiltrando datos de clientes a terceros.
## Recomendaciones Prioritarias
1. **INMEDIATO:** Eliminar el script de `nasa4u.com` del HTML
2. **INMEDIATO:** Registrar el dominio `nasa4u.com` defensivamente (o su subdominio)
3. **URGENTE:** Configurar Cloudflare para bloquear acceso directo por IP
4. **URGENTE:** Cerrar FTP y SSH en la IP real (o restringir por IP)
5. **ALTA:** Eliminar archivos sensibles (.env, error_log)
6. **MEDIA:** Implementar SPF/DKIM/DMARC
7. **MEDIA:** Implementar headers de seguridad
## Impacto de Negocio
- **Datos de clientes potencialmente exfiltrados** via script malicioso
- **Protección de Cloudflare inefectiva** — IP real expuesta
- **Bomba de tiempo** — el dominio nasa4u.com puede ser registrado por cualquier atacante
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*