MagnoHost-pentest
اختبار اختراق على مزود الاستضافة MagnoHost وبنية MeteorCloud التحتية. النتائج: MariaDB مكشوفة على 6 خوادم (CVSS 9.8)، بيانات اعتماد افتراضية لـ OmniDialer مع وصول كامل، Wings CVE-2024-27102 (9.9)، Grafana مكشوفة، انتحال DMARC. فقط curl_cffi + Python. صفر ماسحات آلية.





معلومات الهدف
| الحقل | التفصيل |
|---|
| النطاق | magnohost.com.br / meteorcloud.com.br |
| ASN | AS210554 — Meteor Cloud LTDA |
| WAF | Cloudflare (جزئي) |
| البنية التقنية | nginx, Laravel, Next.js, Pterodactyl, Grafana |
| قاعدة البيانات | MariaDB 10.11.x (خوادم متعددة) |
| الخوادم المُحدَّدة | 15+ |
| تاريخ الاختبار | 3–4 مايو 2026 |
| مختبر الاختراق | wyllow |
| مُصرَّح من | Gabriel C. — COO, MagnoHost |
النطاق
- تقييم خارجي كامل للصندوق الأسود
- تعداد النطاقات الفرعية ورسم خرائط البنية التحتية
- تجاوز Cloudflare WAF عبر بصمة TLS
- فحص المنافذ والتقاط البانرات
- اختبار نقاط نهاية API
- اختبار بيانات الاعتماد الافتراضية
- تحديد CVE على الخدمات المكشوفة
- تحليل أمان ملفات تعريف الارتباط والترويسات
- OSINT (DNS, DMARC, SPF, URLScan, IPInfo)
المنهجية والأدوات
صفر ماسحات آلية. اختراق يدوي بحت. Termux على Android.
ملخص النتائج
حرجة
F01 — MariaDB مكشوفة على الإنترنت (المنفذ 3306)
الوصف: كانت MariaDB قابلة للوصول مباشرة من الإنترنت على المنفذ 3306 عبر 6 خوادم دون قيود جدار الحماية، مما سمح بمحاولات اتصال غير مُصادَق عليها مباشرة ضد محرك قاعدة البيانات.
إثبات المفهوم:
nc -zv 72.61.33.85 3306
# Banner: MariaDB 10.11.14-0ubuntu0.24.04.1# Magnohost-Vulnerabilities-pentest
التفاصيل محدودة عمداً لحماية البنية التحتية