Files
pentesting/reportes-ejecutivos/mafratijuana.md

70 lines
2.8 KiB
Markdown

# REPORTE EJECUTIVO DE PENTESTING
## Mafra Tijuana
**Cliente:** Mafra Tijuana
**URL:** https://mafratijuana.com
**Fecha:** 2026-03-25 / 2026-03-26
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
**Clasificación:** CONFIDENCIAL
---
## Resumen Ejecutivo
Se realizó una evaluación de seguridad integral del sitio web y la infraestructura de Mafra Tijuana. **El servidor ya fue comprometido anteriormente por atacantes externos** y presenta múltiples vulnerabilidades críticas activas que permiten acceso completo a la base de datos, panel administrativo y archivos del servidor.
**Veredicto: El servidor debe ser desconectado y reconstruido desde cero.**
## Estadísticas
| Severidad | Cantidad |
|-----------|----------|
| 🔴 Crítica | 19 |
| 🟠 Alta | 24 |
| 🟡 Media | 19 |
| ⚪ Info | 7 |
| **Total** | **69** |
## Hallazgos Más Graves
### 1. SQL Injection Confirmada (CVSS 9.8)
Se confirmó inyección SQL en `muestraimagen.php` que permite extraer TODA la base de datos. Se obtuvieron **1,058 usuarios con contraseñas en texto plano**.
### 2. Servidor Previamente Hackeado
- Web shell C99.php (backdoor conocido) presente en el servidor
- Archivo `inf.txt` con mensaje "hacked by EH!"
- Web shell disfrazado en `phpinfo.php`
### 3. Credenciales SQL Server Expuestas Públicamente
Archivo `SCRIPTPABORRAR.txt` contiene credenciales de administrador (sa) del servidor SQL en texto plano.
### 4. Panel Admin Sin Autenticación
`tipoCambio.php` permite crear, editar y eliminar registros sin necesidad de login.
### 5. 420 Archivos Comerciales Públicos
Listas de precios, catálogos, scripts SQL y archivos internos accesibles a cualquier persona.
### 6. PHP 4.4.9 (Fin de Vida hace 18 años)
Versión de 2008, sin soporte de seguridad desde hace casi dos décadas.
### 7. Login Admin Comprometido
Se accedió al panel admin con credenciales `admin/1mafram` obtenidas de la base de datos.
## Recomendaciones Prioritarias
1. **INMEDIATO:** Desconectar el servidor de internet
2. **INMEDIATO:** Notificar a todos los usuarios para cambio de contraseñas
3. **CORTO PLAZO:** Reconstruir el servidor desde cero en infraestructura moderna
4. **CORTO PLAZO:** Implementar HTTPS, WAF, y autenticación robusta
5. **MEDIO PLAZO:** Migrar a PHP 8.x con framework seguro
6. **MEDIO PLAZO:** Implementar políticas de seguridad de email (SPF/DKIM/DMARC)
## Impacto de Negocio
- **Datos de clientes comprometidos** — 1,058 cuentas con passwords en texto plano
- **Riesgo regulatorio** — Posible violación de leyes de protección de datos (LFPDPPP)
- **Riesgo reputacional** — El servidor ha sido hackeado y podría ser usado para distribuir malware
- **Riesgo financiero** — Pérdida de confianza de clientes y posibles demandas
---
*Reporte generado por Consultoría AS — Todos los derechos reservados*