Alcaldia de Valledupar
Rama Ejecutiva · Sector territorial · Alcaldía capital
Riesgo crítico. Se detectó: backup de aplicación o base de datos descargable. Adicionalmente, 4 de los hallazgos detectados se replican en otras entidades del Estado — el patrón sugiere causa raíz compartida (proveedor común, template institucional o stack heredado). Acción inmediata: eliminar el archivo de backup del web root y restringir el listado de directorios.
Hallazgos (17)
Archivo comprimido accesible: /site.tar.gz
CriticaGET https://valledupar.gov.co/site.tar.gz retorna 200 con 4096 bytes.
Archivo comprimido en raiz del sitio sugiere backup completo o snapshot de codigo. Descargable = compromiso total de codigo + datos.
Archivo comprimido accesible: /site.tar
CriticaGET https://valledupar.gov.co/site.tar retorna 200 con 4096 bytes.
Archivo comprimido en raiz del sitio sugiere backup completo o snapshot de codigo. Descargable = compromiso total de codigo + datos.
Hallazgo agrupado por similitud semántica (6 findings, 3 entidades)
CriticaML clustering identificó 6 findings similares afectando 3 entidades distintas. Categoría dominante: backup_expuesto. Severidades: {'critica': 6}. Muestra: Archivo comprimido accesible: /site.tar.gz | Archivo comprimido accesible: /site.tar | Archivo comprimido accesible: /site.tar.gz.
Findings agrupados por similitud semántica reflejan una vulnerabilidad común (causa raíz compartida): mismo proveedor, misma configuración por defecto, o mismo template institucional sin endurecer. Resolver el problema en una entidad sin coordinar con las demás deja el problema activo en N-1 entidades.
URLs de ambiente interno/no-producción referenciadas desde valledupar.gov.co
AltaBundle del portal incluye referencias a hosts internos/staging: http://dev.apollodata.com
Las URLs internas en código de producción revelan topología, hostnames de staging/dev y a veces APIs no destinadas al público. Acelera reconocimiento y descubre superficie no autorizada.
Sin registros CAA
Altadig CAA valledupar.gov.co retorna vacio.
Cualquier autoridad certificadora publica puede emitir certificados a nombre del dominio sin restriccion. Combinado con monitoreo CT incompleto, certificados fraudulentos pueden pasar inadvertidos.
Sin DMARC publicado
Alta_dmarc.valledupar.gov.co no devuelve registro TXT.
Sin DMARC, cualquier atacante puede suplantar correos @valledupar.gov.co sin restriccion. Spoofing trivial contra ciudadanos y proveedores.
Hallazgo agrupado por similitud semántica (299 findings, 299 entidades)
AltaML clustering identificó 299 findings similares afectando 299 entidades distintas. Categoría dominante: configuracion_ssl. Severidades: {'alta': 299}. Muestra: Sin registros CAA | Sin registros CAA | Sin registros CAA.
Findings agrupados por similitud semántica reflejan una vulnerabilidad común (causa raíz compartida): mismo proveedor, misma configuración por defecto, o mismo template institucional sin endurecer. Resolver el problema en una entidad sin coordinar con las demás deja el problema activo en N-1 entidades.
Hallazgo agrupado por similitud semántica (94 findings, 94 entidades)
AltaML clustering identificó 94 findings similares afectando 94 entidades distintas. Categoría dominante: datos_personales. Severidades: {'alta': 94}. Muestra: Sin DMARC publicado | Sin DMARC publicado | Sin DMARC publicado.
Findings agrupados por similitud semántica reflejan una vulnerabilidad común (causa raíz compartida): mismo proveedor, misma configuración por defecto, o mismo template institucional sin endurecer. Resolver el problema en una entidad sin coordinar con las demás deja el problema activo en N-1 entidades.
Hallazgo agrupado por similitud semántica (10 findings, 10 entidades)
AltaML clustering identificó 10 findings similares afectando 10 entidades distintas. Categoría dominante: divulgacion_informacion. Severidades: {'alta': 10}. Muestra: URLs de ambiente interno/no-producción referenciadas desde datos.gov.co | URLs de ambiente interno/no-producción referenciadas desde sgc.gov.co | URLs de ambiente interno/no-producción referenciadas desde defensacivil.gov.co.
Findings agrupados por similitud semántica reflejan una vulnerabilidad común (causa raíz compartida): mismo proveedor, misma configuración por defecto, o mismo template institucional sin endurecer. Resolver el problema en una entidad sin coordinar con las demás deja el problema activo en N-1 entidades.
Certificado wildcard cubre 1 dominios en valledupar.gov.co
MediaWildcards en SAN: *.valledupar.gov.co. Total SAN: 5.
Wildcard certs simplifican operación pero amplían el blast radius: si la llave privada se compromete, el atacante impersona TODOS los subdominios cubiertos. Buena práctica: cert por servicio.
DNSSEC ausente en valledupar.gov.co
MediaNo hay registro DS en zona padre.
Sin DNSSEC, un atacante con MITM en cualquier resolvedor puede inyectar respuestas DNS falsas. Permite redirección a servidores controlados sin alertas.
Bucket S3 privado existe con nombre alcaldia
InfoGET https://alcaldia.s3.amazonaws.com retorna 403 AccessDenied (bucket existe, no listable). Sugiere infraestructura cloud asociada a la entidad.
Bucket existe pero está cerrado al público. Útil como pista de inventario cloud — en un escenario de takeover (entidad deja de pagar AWS), un atacante podría reclamar el nombre. Recomendación: documentar y monitorear.
Bucket GCS privado existe con nombre alcaldia
InfoGET https://storage.googleapis.com/alcaldia retorna 403 AccessDenied (bucket existe, no listable). Sugiere infraestructura cloud asociada a la entidad.
Bucket existe pero está cerrado al público. Útil como pista de inventario cloud — en un escenario de takeover (entidad deja de pagar AWS), un atacante podría reclamar el nombre. Recomendación: documentar y monitorear.
Bucket GCS privado existe con nombre valledupar
InfoGET https://storage.googleapis.com/valledupar retorna 403 AccessDenied (bucket existe, no listable). Sugiere infraestructura cloud asociada a la entidad.
Bucket existe pero está cerrado al público. Útil como pista de inventario cloud — en un escenario de takeover (entidad deja de pagar AWS), un atacante podría reclamar el nombre. Recomendación: documentar y monitorear.
Sin canal estandar de divulgacion responsable
MediaNinguno de los 12 subdominios alcanzables publica /.well-known/security.txt (RFC 9116).
Un investigador que descubra una vulnerabilidad no tiene canal estandarizado para reportar antes de publicar. Crisis va a prensa antes que a la entidad.
Cookies sin Secure o SameSite en 1 hosts
MediaHosts afectados: webmail.valledupar.gov.co.
Sin Secure las cookies viajan en HTTP plano si HSTS no aplica. Sin SameSite quedan expuestas a CSRF.
Headers de seguridad insuficientes (1/8)
MediaApex valledupar.gov.co solo presenta 1 de 8 headers de seguridad esperados (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-XSS-Protection, COOP).
Headers de seguridad activan protecciones del navegador del usuario contra inyeccion, clickjacking y mixed content. Bajos = exposicion al usuario final.
Activos públicos (12)
predial.valledupar.gov.co
subdominio
Server: Apache
Tech: Apache. Title: 403 Forbidden
Observado: 2026-05-02
ftp.valledupar.gov.co
subdominio
Server: Apache
Tech: Apache. Title: 403 Forbidden
Observado: 2026-05-02
participacion.valledupar.gov.co
subdominio
Server: Apache
Tech: Apache. Title: 403 Forbidden
Observado: 2026-05-02
ambiente.valledupar.gov.co
subdominio
Server: Apache
Tech: Apache. Title: 403 Forbidden
Observado: 2026-05-02
www.valledupar.gov.co
portal principal
Server: Vercel
Tech: no fingerprint. Title: Sede Electrónica
Observado: 2026-05-02
mail.valledupar.gov.co
Server: Apache
Tech: Apache. Title: mail.valledupar.gov.co
Observado: 2026-05-02
webmail.valledupar.gov.co
Server: Apache
Tech: Apache. Title: Webmail Login
Observado: 2026-05-02
industria.valledupar.gov.co
subdominio
Server: Apache
Tech: Apache. Title: -
Observado: 2026-05-02
autodiscover.valledupar.gov.co
Server: Apache
Tech: Apache. Title: -
Observado: 2026-05-02
hacienda.valledupar.gov.co
subdominio
Server: Apache
Tech: Apache. Title: Secretaria de Hacienda Municipal
Observado: 2026-05-02
planeacion.valledupar.gov.co
subdominio
Server: Apache
Tech: Apache. Title: -
Observado: 2026-05-02
valledupar.gov.co
portal principal
Server: Vercel
Tech: no fingerprint. Title: Sede Electrónica
Observado: 2026-05-02