MagnoHost-pentest
pentest sur le fournisseur d'hébergement MagnoHost et l'infrastructure MeteorCloud. Constats : MariaDB exposé sur 6 serveurs (CVSS 9.8), identifiants par défaut OmniDialer accès complet, Wings CVE-2024-27102 (9.9), Grafana exposé, usurpation DMARC. Uniquement curl_cffi + Python. Zéro scanner automatisé.





| Champ | Détail |
|---|
| Domaine | magnohost.com.br / meteorcloud.com.br |
| ASN | AS210554 — Meteor Cloud LTDA |
| WAF | Cloudflare (partiel) |
| Stack | nginx, Laravel, Next.js, Pterodactyl, Grafana |
| Base de données | MariaDB 10.11.x (plusieurs serveurs) |
| Serveurs cartographiés | 15+ |
| Date du test | 3–4 mai 2026 |
| Pentester | wyllow |
| Autorisé par | Gabriel C. — COO, MagnoHost |
périmètre
- Évaluation externe complète en boîte noire
- Énumération de sous-domaines et cartographie de l'infrastructure
- Contournement du WAF Cloudflare via empreinte TLS
- Scan de ports et récupération de bannières
- Fuzzing des points de terminaison API
- Test des identifiants par défaut
- Identification des CVE sur les services exposés
- Analyse de sécurité des cookies et en-têtes
- OSINT (DNS, DMARC, SPF, URLScan, IPInfo)
méthodologie et outils
Zéro scanner automatisé. Piratage purement manuel. Termux sur Android.
résumé des constats
critique
F01 — MariaDB exposé sur Internet (port 3306)
Description : MariaDB était directement accessible depuis Internet sur le port 3306 sur 6 serveurs sans restriction de pare-feu, permettant des tentatives de connexion non authentifiées directement contre le moteur de base de données.
Preuve de concept :
nc -zv 72.61.33.85 3306
# Banner: MariaDB 10.11.14-0ubuntu0.24.04.1# Magnohost-Vulnerabilities-pentest
Détails intentionnellement limités pour protéger l'infrastructure