Hallazgosr2-superfinanciera-01
Alta

Subdominios sensibles nuevos descubiertos en wordlist extendida (1)

Categoría

API expuesta

Confianza

verified

Observado

2026-04-30

OWASP

A05:2021 — Security Misconfiguration

Resumen

Hosts: extranet.superfinanciera.gov.co

Por qué importa

Subdominios con prefijos de no-produccion o de paneles/herramientas internas alcanzables desde DNS publico. Cada uno expande la superficie y suele tener menor hardening que el portal principal.

Cómo mitigar

  • Restringir ambientes de no-producción por IP/VPN, nunca por DNS público.
  • Quitar prefijos identificables (dev, staging, uat) de DNS público — usar nombres opacos si la exposición DNS es necesaria.
  • Aplicar el mismo hardening de prod a dev (cuando sea alcanzable externamente).

Entidades afectadas (1)

ID: r2-superfinanciera-01·Origen: Round 2 (subdomain enum + Disallow + paths + CMS)