Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Magnohost-Vulnerabilities-pentest — pentest sur le fournisseur d'hébergement MagnoHost et l'infrastructure MeteorCloud avec 15+ serveurs cartographiés. Résultats : MariaDB exposé sur 6 serveurs, identifiants par défaut d'OmniDialer → accès complet (103k enregistrements CDR), Wings CVE-2024-27102 (CVSS 9.9), Grafana 13.0.1 exposé, usurpation DMARC. Uniquement curl_cffi + Python. Zéro scanner automatisé. | Kitploit
Outils/GitHubGitHub/wyllowsec/magnohost-vulnerabilities-pentest
OSINT (Renseignement de Sources Ouvertes)ReconnaissanceAnalyse des VulnérabilitésExploitationCollecte d'InformationsContournement de WAFSécurité WebTests d'IntrusionSécurité Cloud

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Analyse DNS
Sécurité des Bases de Données
GitHubwyllowsec/magnohost-vulnerabilities-pentest

Magnohost-Vulnerabilities-pentest

Voir le dépôt
17il y a 4 moisPas encore vérifié

pentest sur le fournisseur d'hébergement MagnoHost et l'infrastructure MeteorCloud avec 15+ serveurs cartographiés. Résultats : MariaDB exposé sur 6 serveurs, identifiants par défaut d'OmniDialer → accès complet (103k enregistrements CDR), Wings CVE-2024-27102 (CVSS 9.9), Grafana 13.0.1 exposé, usurpation DMARC. Uniquement curl_cffi + Python. Zéro scanner automatisé.

Partager

MagnoHost-pentest

pentest sur le fournisseur d'hébergement MagnoHost et l'infrastructure MeteorCloud. Constats : MariaDB exposée sur 6 serveurs (CVSS 9.8), identifiants par défaut d'OmniDialer avec accès complet, Wings CVE-2024-27102 (9.9), Grafana exposé, usurpation DMARC. Uniquement curl_cffi + Python. Zéro scanner automatisé.

Pentest

Tool

Script

CVSS

Date


Informations sur la cible

ChampDétail
Domainemagnohost.com.br / meteorcloud.com.br
ASNAS210554 — Meteor Cloud LTDA
WAFCloudflare (partiel)
Stacknginx, Laravel, Next.js, Pterodactyl, Grafana
Base de donnéesMariaDB 10.11.x (plusieurs serveurs)
Serveurs cartographiés15+
Date du test3–4 mai 2026
Pentesterwyllow
Autorisé parGabriel C. — COO, MagnoHost

Périmètre

  • Évaluation black box externe complète
  • Énumération de sous-domaines et cartographie de l'infrastructure
  • Contournement du WAF Cloudflare via empreinte TLS
  • Scan de ports et collecte de bannières
  • Fuzzing des endpoints d'API
  • Test des identifiants par défaut
  • Identification de CVE sur les services exposés
  • Analyse de la sécurité des cookies et des en-têtes
  • OSINT (DNS, DMARC, SPF, URLScan, IPInfo)

Méthodologie et outils

Zéro scanner automatisé. Hacking purement manuel. Termux sur Android.


Synthèse des constats


Critiques

F01 — MariaDB exposée sur Internet (port 3306)

Description : MariaDB était directement accessible depuis Internet sur le port 3306 sur 6 serveurs, sans restriction de pare-feu, permettant des tentatives de connexion non authentifiées directement contre le moteur de base de données.

Preuve de concept :

root@kitploit:~
nc -zv 72.61.33.85 3306
# Banner: MariaDB 10.11.14-0ubuntu0.24.04.1# Magnohost-Vulnerabilities-pentest

Détails volontairement limités pour protéger l'infrastructure
Télécharger l’outil
PhaseTechniqueOutil
ReconnaissanceReconnaissance DNS, énumération de sous-domaines, transparence des certificatscurl_cffi, Google DNS API
Contournement WAFImitation d'empreinte TLS (chrome120)curl_cffi
ÉnumérationScan de ports, collecte de bannières, fuzzing de cheminssocket, Python 3
ExploitationIdentifiants par défaut, abus d'API, divulgation d'informationscurl_cffi, scripts personnalisés
Analyse CVEFingerprinting des versions, consultation NVDNVD API
RapportDocumentation manuelleMarkdown
SévéritéNombrePlage CVSS
Critique39.8 – 9.9
Élevée57.5 – 9.1
Moyenne74.0 – 7.4
Total valide15—
ChampValeur
Score CVSS9.8
VecteurAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Serveurs72.61.33.85, 198.89.99.229, 198.89.99.215, 198.89.99.120, 198.89.99.131, 198.89.99.78
CWECWE-284 : contrôle d'accès inapproprié