60 lines
2.4 KiB
Markdown
60 lines
2.4 KiB
Markdown
# REPORTE EJECUTIVO DE PENTESTING
|
|
## Frasa
|
|
**Cliente:** Frasa
|
|
**URL:** https://www.frasa.com.mx
|
|
**Fecha:** 2026-03-25 / 2026-03-26
|
|
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
|
**Clasificación:** CONFIDENCIAL
|
|
|
|
---
|
|
|
|
## Resumen Ejecutivo
|
|
|
|
Se realizó una evaluación de seguridad del sitio web y la infraestructura de Frasa. Se descubrió que el servidor DNS permite **Zone Transfer completo (53 registros)** exponiendo toda la infraestructura, **MySQL 5.7 expuesto a internet**, **2 servidores con servicios duplicados** (IPs 201.158.32.25 y 201.158.32.34), y un directorio de backups del plugin All-in-One WP Migration presente.
|
|
|
|
## Estadísticas
|
|
|
|
| Severidad | Cantidad |
|
|
|-----------|----------|
|
|
| 🔴 Crítica | 3 |
|
|
| 🟠 Alta | 12 |
|
|
| 🟡 Media | 15 |
|
|
| ⚪ Info | 7 |
|
|
| **Total** | **37** |
|
|
|
|
## Hallazgos Más Graves
|
|
|
|
### 1. DNS Zone Transfer Exitoso (CVSS 7.5)
|
|
53 registros DNS completos obtenidos sin autenticación. Expone toda la infraestructura: subdominios, IPs, servicios internos, certificados, proyecto inmobiliario "Villas Loma Bonita".
|
|
|
|
### 2. MySQL 5.7.44 Expuesto a Internet (CVSS 9.1)
|
|
Base de datos accesible desde internet con `mysql_native_password` (vulnerable a brute force sin rate limiting).
|
|
|
|
### 3. IP Secundaria con 12 Puertos Abiertos (CVSS 8.5)
|
|
IP 201.158.32.34 con cPanel, FTP, MySQL y servicios de correo — duplica toda la superficie de ataque.
|
|
|
|
### 4. cPanel/WHM/Webmail Accesibles Públicamente
|
|
Paneles de administración sin restricción de IP en ambos servidores.
|
|
|
|
### 5. Directorio ai1wm-backups Presente
|
|
All-in-One WP Migration genera backups .wpress con BD completa + wp-config.php con credenciales.
|
|
|
|
### 6. Usuario WordPress Enumerado
|
|
`guangoadmin` (ID: 8) expuesto via REST API + wp-login.php accesible = brute force viable.
|
|
|
|
### 7. DMARC sp=none en Subdominios
|
|
Subdominios sin protección de email spoofing (ej: @villaslomabonita.frasa.com.mx).
|
|
|
|
## Recomendaciones Prioritarias
|
|
|
|
1. **INMEDIATO:** Bloquear DNS Zone Transfer (restringir AXFR a IPs autorizadas)
|
|
2. **INMEDIATO:** Cerrar MySQL 3306 a internet en AMBAS IPs
|
|
3. **URGENTE:** Auditar y asegurar IP secundaria 201.158.32.34
|
|
4. **URGENTE:** Eliminar directorio ai1wm-backups
|
|
5. **ALTA:** Restringir cPanel/WHM/Webmail por IP o VPN
|
|
6. **ALTA:** Deshabilitar enumeración de usuarios WP
|
|
7. **MEDIA:** Cambiar DMARC sp=none a sp=reject
|
|
|
|
---
|
|
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|