Files
pentesting/reportes-ejecutivos/grupofrisa.md

67 lines
2.7 KiB
Markdown

# REPORTE EJECUTIVO DE PENTESTING
## Grupo Frisa
**Cliente:** Grupo Frisa (ASESA SA DE CV)
**URL:** https://grupofrisa.com
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Grupo Frisa es la **empresa mejor protegida** del lote evaluado, con infraestructura en Google Cloud, SiteGround Security, Trend Micro Email Security, Duo SSO (MFA) y VPN Palo Alto GlobalProtect. Sin embargo, presenta vulnerabilidades significativas: **MySQL 8.4 + PostgreSQL expuestos a internet**, **archivos sensibles en disco** (.env, wp-config.php.bak), **SMTP con enumeración de usuarios**, y **Duplicator plugin instalado** con posibles backups accesibles.
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 0 |
| 🟠 Alta | 8 |
| 🟡 Media | 16 |
| ⚪ Info | 7 |
| **Total** | **31** |
## Hallazgos Más Graves
### 1. MySQL 8.4.6 + PostgreSQL 5432 Expuestos (CVSS 7.5)
Dos motores de base de datos accesibles desde internet. Aunque MySQL usa caching_sha2_password (más seguro), ninguno debería estar expuesto.
### 2. SMTP con VRFY Habilitado (Enumeración de Usuarios)
El servidor de correo (SiteGround) permite verificar existencia de cuentas de correo, facilitando ataques de phishing dirigido.
### 3. Archivos Sensibles en Disco
`.env`, `.env.bak`, `wp-config.php.bak`, `.git/HEAD`, `debug.log` — todos retornan 403 (existen pero están bloqueados por Nginx).
### 4. 3 Usuarios WordPress Enumerables
`ipa-at7-dev` (agencia desarrolladora), `enriqueti` (admin), `recursos-humanos` — accesibles via REST API.
### 5. Duplicator Plugin con Posibles Backups
Plugin de backups instalado. Si algún archivo .zip queda accesible, compromete toda la instalación.
### 6. VPN GlobalProtect — Versión No Determinada
Portal VPN accesible públicamente. Si PAN-OS es vulnerable (CVE-2024-3400), podría permitir RCE.
### 7. DMARC Débil (pct=10, sp=none)
Solo 10% del email se evalúa contra la política. Subdominios sin protección.
## Recomendaciones Prioritarias
1. **URGENTE:** Cerrar MySQL y PostgreSQL a internet
2. **URGENTE:** Deshabilitar VRFY en SMTP
3. **ALTA:** Eliminar archivos sensibles del webroot
4. **ALTA:** Verificar/actualizar PAN-OS de GlobalProtect
5. **ALTA:** Verificar backups de Duplicator
6. **MEDIA:** Fortalecer DMARC (pct=100, sp=reject, p=reject)
7. **MEDIA:** Deshabilitar enumeración de usuarios WP
## Nota Positiva
- SiteGround Security detectó y bloqueó nuestros escaneos con captcha
- MFA implementado con Duo SSO
- Email protegido con Trend Micro
- Servidores OWA/Webmail y FTP dedicado correctamente firewalled
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*