70 lines
2.8 KiB
Markdown
70 lines
2.8 KiB
Markdown
# REPORTE EJECUTIVO DE PENTESTING
|
|
## Mafra Tijuana
|
|
**Cliente:** Mafra Tijuana
|
|
**URL:** https://mafratijuana.com
|
|
**Fecha:** 2026-03-25 / 2026-03-26
|
|
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
|
**Clasificación:** CONFIDENCIAL
|
|
|
|
---
|
|
|
|
## Resumen Ejecutivo
|
|
|
|
Se realizó una evaluación de seguridad integral del sitio web y la infraestructura de Mafra Tijuana. **El servidor ya fue comprometido anteriormente por atacantes externos** y presenta múltiples vulnerabilidades críticas activas que permiten acceso completo a la base de datos, panel administrativo y archivos del servidor.
|
|
|
|
**Veredicto: El servidor debe ser desconectado y reconstruido desde cero.**
|
|
|
|
## Estadísticas
|
|
|
|
| Severidad | Cantidad |
|
|
|-----------|----------|
|
|
| 🔴 Crítica | 19 |
|
|
| 🟠 Alta | 24 |
|
|
| 🟡 Media | 19 |
|
|
| ⚪ Info | 7 |
|
|
| **Total** | **69** |
|
|
|
|
## Hallazgos Más Graves
|
|
|
|
### 1. SQL Injection Confirmada (CVSS 9.8)
|
|
Se confirmó inyección SQL en `muestraimagen.php` que permite extraer TODA la base de datos. Se obtuvieron **1,058 usuarios con contraseñas en texto plano**.
|
|
|
|
### 2. Servidor Previamente Hackeado
|
|
- Web shell C99.php (backdoor conocido) presente en el servidor
|
|
- Archivo `inf.txt` con mensaje "hacked by EH!"
|
|
- Web shell disfrazado en `phpinfo.php`
|
|
|
|
### 3. Credenciales SQL Server Expuestas Públicamente
|
|
Archivo `SCRIPTPABORRAR.txt` contiene credenciales de administrador (sa) del servidor SQL en texto plano.
|
|
|
|
### 4. Panel Admin Sin Autenticación
|
|
`tipoCambio.php` permite crear, editar y eliminar registros sin necesidad de login.
|
|
|
|
### 5. 420 Archivos Comerciales Públicos
|
|
Listas de precios, catálogos, scripts SQL y archivos internos accesibles a cualquier persona.
|
|
|
|
### 6. PHP 4.4.9 (Fin de Vida hace 18 años)
|
|
Versión de 2008, sin soporte de seguridad desde hace casi dos décadas.
|
|
|
|
### 7. Login Admin Comprometido
|
|
Se accedió al panel admin con credenciales `admin/1mafram` obtenidas de la base de datos.
|
|
|
|
## Recomendaciones Prioritarias
|
|
|
|
1. **INMEDIATO:** Desconectar el servidor de internet
|
|
2. **INMEDIATO:** Notificar a todos los usuarios para cambio de contraseñas
|
|
3. **CORTO PLAZO:** Reconstruir el servidor desde cero en infraestructura moderna
|
|
4. **CORTO PLAZO:** Implementar HTTPS, WAF, y autenticación robusta
|
|
5. **MEDIO PLAZO:** Migrar a PHP 8.x con framework seguro
|
|
6. **MEDIO PLAZO:** Implementar políticas de seguridad de email (SPF/DKIM/DMARC)
|
|
|
|
## Impacto de Negocio
|
|
|
|
- **Datos de clientes comprometidos** — 1,058 cuentas con passwords en texto plano
|
|
- **Riesgo regulatorio** — Posible violación de leyes de protección de datos (LFPDPPP)
|
|
- **Riesgo reputacional** — El servidor ha sido hackeado y podría ser usado para distribuir malware
|
|
- **Riesgo financiero** — Pérdida de confianza de clientes y posibles demandas
|
|
|
|
---
|
|
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|