Files
pentesting/reportes-ejecutivos/frasa.md

60 lines
2.4 KiB
Markdown

# REPORTE EJECUTIVO DE PENTESTING
## Frasa
**Cliente:** Frasa
**URL:** https://www.frasa.com.mx
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se realizó una evaluación de seguridad del sitio web y la infraestructura de Frasa. Se descubrió que el servidor DNS permite **Zone Transfer completo (53 registros)** exponiendo toda la infraestructura, **MySQL 5.7 expuesto a internet**, **2 servidores con servicios duplicados** (IPs 201.158.32.25 y 201.158.32.34), y un directorio de backups del plugin All-in-One WP Migration presente.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 3 |
| 🟠 Alta | 12 |
| 🟡 Media | 15 |
| ⚪ Info | 7 |
| **Total** | **37** |
## Hallazgos Más Graves
### 1. DNS Zone Transfer Exitoso (CVSS 7.5)
53 registros DNS completos obtenidos sin autenticación. Expone toda la infraestructura: subdominios, IPs, servicios internos, certificados, proyecto inmobiliario "Villas Loma Bonita".
### 2. MySQL 5.7.44 Expuesto a Internet (CVSS 9.1)
Base de datos accesible desde internet con `mysql_native_password` (vulnerable a brute force sin rate limiting).
### 3. IP Secundaria con 12 Puertos Abiertos (CVSS 8.5)
IP 201.158.32.34 con cPanel, FTP, MySQL y servicios de correo — duplica toda la superficie de ataque.
### 4. cPanel/WHM/Webmail Accesibles Públicamente
Paneles de administración sin restricción de IP en ambos servidores.
### 5. Directorio ai1wm-backups Presente
All-in-One WP Migration genera backups .wpress con BD completa + wp-config.php con credenciales.
### 6. Usuario WordPress Enumerado
`guangoadmin` (ID: 8) expuesto via REST API + wp-login.php accesible = brute force viable.
### 7. DMARC sp=none en Subdominios
Subdominios sin protección de email spoofing (ej: @villaslomabonita.frasa.com.mx).
## Recomendaciones Prioritarias
1. **INMEDIATO:** Bloquear DNS Zone Transfer (restringir AXFR a IPs autorizadas)
2. **INMEDIATO:** Cerrar MySQL 3306 a internet en AMBAS IPs
3. **URGENTE:** Auditar y asegurar IP secundaria 201.158.32.34
4. **URGENTE:** Eliminar directorio ai1wm-backups
5. **ALTA:** Restringir cPanel/WHM/Webmail por IP o VPN
6. **ALTA:** Deshabilitar enumeración de usuarios WP
7. **MEDIA:** Cambiar DMARC sp=none a sp=reject
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*