Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Magnohost-Vulnerabilities-pentest — prueba de penetración en el proveedor de hosting MagnoHost y la infraestructura de MeteorCloud con más de 15 servidores mapeados. Hallazgos: MariaDB expuesto en 6 servidores, credenciales predeterminadas de OmniDialer → acceso completo (103k registros CDR), Wings CVE-2024-27102 (CVSS 9.9), Grafana 13.0.1 expuesto, suplantación de DMARC. Solo curl_cffi + Python. Cero escáneres automatizados. | Kitploit
Herramientas/GitHubGitHub/wyllowsec/magnohost-vulnerabilities-pentest
OSINT (Inteligencia de Fuentes Abiertas)ReconocimientoAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónEvasión de WAFSeguridad WebPruebas de PenetraciónSeguridad en la Nube

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Análisis de DNS
Seguridad de Bases de Datos
GitHubwyllowsec/magnohost-vulnerabilities-pentest

Magnohost-Vulnerabilities-pentest

Ver Repositorio
17hace 4 mesesAún no revisado

prueba de penetración en el proveedor de hosting MagnoHost y la infraestructura de MeteorCloud con más de 15 servidores mapeados. Hallazgos: MariaDB expuesto en 6 servidores, credenciales predeterminadas de OmniDialer → acceso completo (103k registros CDR), Wings CVE-2024-27102 (CVSS 9.9), Grafana 13.0.1 expuesto, suplantación de DMARC. Solo curl_cffi + Python. Cero escáneres automatizados.

Compartir

MagnoHost-pentest

Pentest en el proveedor de hosting MagnoHost y la infraestructura de MeteorCloud. Hallazgos: MariaDB expuesto en 6 servidores (CVSS 9.8), credenciales por defecto de OmniDialer con acceso total, Wings CVE-2024-27102 (9.9), Grafana expuesto, suplantación DMARC. Solo curl_cffi + Python. Cero escáneres automatizados.

Pentest

Tool

Script

CVSS

Date


Información del objetivo

CampoDetalle
Dominiomagnohost.com.br / meteorcloud.com.br
ASNAS210554 — Meteor Cloud LTDA
WAFCloudflare (parcial)
Stacknginx, Laravel, Next.js, Pterodactyl, Grafana
Base de datosMariaDB 10.11.x (múltiples servidores)
Servidores mapeados15+
Fecha de prueba3–4 de mayo de 2026
Pentesterwyllow
Autorizado porGabriel C. — COO, MagnoHost

Alcance

  • Evaluación externa de caja negra completa
  • Enumeración de subdominios y mapeo de infraestructura
  • Bypass de WAF de Cloudflare mediante huella TLS
  • Escaneo de puertos y captura de banners
  • Fuzzing de endpoints de API
  • Prueba de credenciales por defecto
  • Identificación de CVE en servicios expuestos
  • Análisis de seguridad de cookies y cabeceras
  • OSINT (DNS, DMARC, SPF, URLScan, IPInfo)

Metodología y herramientas

Cero escáneres automatizados. Hacking puramente manual. Termux en Android.


Resumen de hallazgos


Crítico

F01 — MariaDB Expuesto en Internet (Puerto 3306)

Descripción: MariaDB era directamente accesible desde internet en el puerto 3306 a través de 6 servidores sin restricción de firewall, permitiendo intentos de conexión no autenticados directamente contra el motor de base de datos.

Prueba de Concepto:

root@kitploit:~
nc -zv 72.61.33.85 3306
# Banner: MariaDB 10.11.14-0ubuntu0.24.04.1
# Magnohost-Vulnerabilities-pentest

Detalles intencionalmente limitados para proteger la infraestructura

Descargar herramienta
FaseTécnicaHerramienta
ReconocimientoReconocimiento DNS, enumeración de subdominios, transparencia de certificadoscurl_cffi, Google DNS API
Bypass de WAFSuplantación de huella TLS (chrome120)curl_cffi
EnumeraciónEscaneo de puertos, captura de banners, fuzzing de rutassocket, Python 3
ExplotaciónCredenciales por defecto, abuso de API, divulgación de informacióncurl_cffi, scripts personalizados
Análisis de CVEHuella de versión, consulta NVDNVD API
ReporteDocumentación manualMarkdown
SeveridadConteoRango CVSS
Crítico39.8 – 9.9
Alto57.5 – 9.1
Medio74.0 – 7.4
Total Válidos15—
CampoValor
Puntuación CVSS9.8
VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Servidores72.61.33.85, 198.89.99.229, 198.89.99.215, 198.89.99.120, 198.89.99.131, 198.89.99.78
CWECWE-284: Control de Acceso Inadecuado