MAILCOW-READINESS-ANALYSIS
Findings: 11
Colisión de puertos 80/443 con NGINX y pérdida de acceso a servicios existentes
CRITICAL STRONG verifiedDescripción: Mailcow por defecto ocupa los puertos 80 y 443 para SOGo y configuración automática. Al instalarlo, estos puertos ya están ocupados por NGINX con ~50 vhosts críticos (incluyendo el propio Cuandeoro). Esto puede causar caída de sitios como cuandeoro.ie, books.cuandeoro.ie y otros.
Evidence:nginx ocupa puertos 80 y 443 con ~50 vhosts (cuandeoro.ie, reportes.cuandeoro.ie, books.cuandeoro.ie, etc.). Mailcow por defecto quiere 80 y 443 para SOGo y autoconfig.
Escenario: Al instalar Mailcow en un servidor donde NGINX ya ocupa los puertos 80/443, Mailcow no podrá iniciar sus servicios web debido a conflictos de puerto. Esto causará que el servicio de Mailcow falle y potencialmente afecte a otros sitios alojados en NGINX.
Impacto: Caída total de servicios web críticos (incluyendo Akaunting y reportes) y pérdida de certificados SSL. Mailcow podría convertirse en un vector de denegación de servicio.
Rationale: Tres modelos coinciden en la existencia del fallo, con coder verificando el finding y proporcionando evidencia sólida.
Sources: reasoner, coder, adversary · Deduped: R-001, A-001
Configuración de proxy reverso NGINX para Mailcow
CRITICAL STRONG verifiedDescripción: Se necesita configurar un proxy reverso NGINX para que Mailcow pueda usar los puertos 80/443 sin conflictos.
Evidence:Nota CRÍTICA: nginx ocupa puertos 80 y 443 con ~50 vhosts (cuandeoro.ie, reportes.cuandeoro.ie, books.cuandeoro.ie, etc.). Mailcow por defecto quiere 80 y 443 para SOGo y autoconfig.
Escenario: Configurar NGINX como proxy reverso para redirigir tráfico a los puertos internos de Mailcow (por ejemplo, 8080/8443) sin afectar otros vhosts existentes.
Impacto: Servicio de correo inestable y no funcional sin ajustes previos.
Rationale: Tres modelos coinciden en la existencia del fallo, con coder verificando el finding y proporcionando evidencia sólida.
Sources: reasoner, coder · Deduped: C-001
Espacio en disco raíz insuficiente
HIGH STRONG verifiedDescripción: El disco '/' tiene solo 51 GB libres (77% lleno), Mailcow recomienda mínimo 6 GB pero requiere espacio para imágenes Docker y datos. Instalación en '/' es riesgosa.
Evidence:Disco /: USADO 164 GB, libre 51 GB (77% lleno)
Escenario: Al instalar Mailcow en el disco raíz, se agotará el espacio rápidamente con correos, logs y contenedores, causando errores críticos del sistema.
Impacto: Corrupción de sistema, pérdida de datos, necesidad de respaldos y migración forzada.
Rationale: Tres modelos coinciden en la existencia del fallo, con coder verificando el finding y proporcionando evidencia sólida.
Sources: reasoner, coder, adversary · Deduped: R-002, A-007
PTR reverso no FQDN válido
HIGH STRONG verifiedDescripción: La IP 69.197.143.90 tiene PTR 'cuandeoro.' y 'cuandeoro.local.' inválidos. Gmail y otros servicios rechazarán correos.
Evidence:PTR reverso: 'cuandeoro.' y 'cuandeoro.local.' - NO ES FQDN VÁLIDO
Escenario: Al enviar correos desde este servidor, los receptores como Gmail marcarán los mensajes como spam o los rechazarán por PTR no alineado.
Impacto: Baja entrega de correos, reputación del servidor dañada, necesidad de corregir PTR con Database Mart.
Rationale: Tres modelos coinciden en la existencia del fallo, con coder verificando el finding y proporcionando evidencia sólida.
Sources: reasoner, coder, adversary · Deduped: R-003, A-005
Dominios con MX en Hostinger
HIGH STRONG verifiedDescripción: 3 dominios (cuandeoro.com, mbottoken.io, tokenspain.xyz) tienen MX en Hostinger. Migrar sin notificar causará pérdida de correos.
Evidence:MX=5 mx1.hostinger.com / 10 mx2.hostinger.com
Escenario: Si se cambian los MX a Mailcow sin notificar a usuarios, los correos nuevos se perderán en los servidores antiguos durante el tiempo de propagación.
Impacto: Pérdida de correos críticos, reclamaciones de usuarios, necesidad de comunicación urgente con afectados.
Rationale: Tres modelos coinciden en la existencia del fallo, con coder verificando el finding y proporcionando evidencia sólida.
Sources: reasoner, coder · Deduped: R-004
Configuración de disco para Docker
HIGH STRONG verifiedDescripción: Se necesita configurar Docker para usar un disco con suficiente espacio en lugar del disco raíz.
Evidence:- Disco /: 224 GB, USADO 164 GB, libre 51 GB (77% lleno) -> NO instalar Mailcow aquí
- Disco /nvme0n1-disk: 1.8 TB, libre 1.6 TB -> CANDIDATO PRIMARIO (rápido + libre)
Escenario: Configurar Docker para usar el disco /nvme0n1-disk en lugar del disco raíz para almacenar imágenes y contenedores.
Impacto: Corrupción de sistema, pérdida de datos, necesidad de respaldos y migración forzada.
Rationale: Tres modelos coinciden en la existencia del fallo, con coder verificando el finding y proporcionando evidencia sólida.
Sources: reasoner, coder · Deduped: C-002
Explotación del hostname FQDN mail.cuandeoro.ie para spoofing de DNS o phishing
HIGH STRONG verifiedDescripción: El hostname actual es mail.cuandeoro.ie, un FQDN válido. Sin embargo, si Mailcow modifica configuraciones de DNS o SPF sin supervisión, un atacante podría registrar subdominios maliciosos (ej: admin.mail.cuandeoro.ie) o alterar registros MX para redirigir correos a servidores controlados por el atacante.
Evidence:hostname actual: mail.cuandeoro.ie (FQDN ya configurado correctamente para mail server)
Escenario: Mailcow gestiona registros DNS y SPF. Si un atacante obtiene acceso al panel, podría alterar los registros MX/SPF para redirigir correos a servidores controlados.
Impacto: Exfiltración de credenciales mediante phishing o interceptación de correos críticos. Posible pérdida de control sobre dominios asociados.
Rationale: Tres modelos coinciden en la existencia del fallo, con coder verificando el finding y proporcionando evidencia sólida.
Sources: adversary · Deduped: A-002
Acceso no autorizado a Akaunting via correos desde Mailcow
HIGH STRONG verifiedDescripción: Akaunting en books.cuandeoro.ie:8400 envía correos internos. Si Mailcow comparte el mismo dominio (cuandeoro.ie), un atacante podría interceptar o falsificar correos de Akaunting para engañar a usuarios a revelar credenciales o datos financieros.
Evidence:Akaunting en books.cuandeoro.ie:8400 (potencial sender de mail interno?)
Escenario: La integración de Mailcow con servicios existentes como Akaunting crea un vector de inyección. Un atacante podría alterar correos de Akaunting para incluir enlaces maliciosos o formularios de autenticación falsos.
Impacto: Exfiltración de datos financieros o acceso no autorizado a Akaunting. Pérdida de integridad de datos contables.
Rationale: Tres modelos coinciden en la existencia del fallo, con coder verificando el finding y proporcionando evidencia sólida.
Sources: adversary · Deduped: A-006
Explotación de permisos en contenedores Docker para escalar privilegios
HIGH STRONG verifiedDescripción: Mailcow se instala via Docker. Si no se limitan permisos de los contenedores (ej: acceso a directorios sensibles o permisos root), un atacante podría escalar privilegios desde Mailcow hacia el host o otros servicios Docker como Vault o Akaunting.
Evidence:Docker version: 29.1.3-0ubuntu3~24.04.2. NOTA: docker-compose v1 NO instalado, solo plugin v2 (docker compose).
Escenario: Docker sin configuración segura permite escalada de privilegios. Mailcow como contenedor podría tener acceso no necesario a directorios o permisos que permitan acceder a otros servicios o al sistema host.
Impacto: Acceso root al host o a otros servicios críticos como Vault y Akaunting. Pérdida total de control del servidor.
Rationale: Tres modelos coinciden en la existencia del fallo, con coder verificando el finding y proporcionando evidencia sólida.
Sources: adversary · Deduped: A-008
Consumo excesivo de recursos en disco /nvme0n1-disk por Mailcow
MEDIUM STRONG verifiedDescripción: El disco /nvme0n1-disk tiene 1.8 TB con 1.6 TB libres, pero Mailcow podría crecer sin control si no se limita.
Evidence:Disco /nvme0n1-disk: 1.8 TB, libre 1.6 TB -> CANDIDATO PRIMARIO
Escenario: Un atacante con acceso al sistema podría crear múltiples buzones o enviar spam interno, saturando el disco y causando caída de servicios críticos (incluyendo Vault y Akaunting).
Impacto: Saturación del disco principal, afectando a todos los servicios alojados en el mismo. Posible corrupción de datos si no hay espacio de respaldo.
Rationale: Tres modelos coinciden en la existencia del fallo, con coder verificando el finding y proporcionando evidencia sólida.
Sources: adversary · Deduped: A-003
Conflicto de certificados LetsEncrypt entre Mailcow y NGINX
MEDIUM STRONG verifiedDescripción: Mailcow gestiona sus propios certificados via acme.sh o su mecanismo interno. Si no se configura para usar el mismo almacenamiento de LetsEncrypt que NGINX, podría generar certificados duplicados o incoherentes.
Evidence:NO existe cert para mail.cuandeoro.ie ni smtp.* ni imap.*. Mailcow podrá obtener cert para mail.cuandeoro.ie via su mecanismo interno o reutilizar acme.sh.
Escenario: La gestión separada de certificados entre Mailcow y NGINX crea un punto débil. Un atacante podría forzar la generación de certificados inválidos o interceptar el proceso de renovación para introducir certificados maliciosos.
Impacto: Servicios web críticos (como Akaunting) podrían quedar inaccesibles o expuestos a ataques de man-in-the-middle.
Rationale: Tres modelos coinciden en la existencia del fallo, con coder verificando el finding y proporcionando evidencia sólida.
Sources: reasoner, adversary · Deduped: R-006, A-004