MagnoHost-pentest
pentest sur le fournisseur d'hébergement MagnoHost et l'infrastructure MeteorCloud. Constats : MariaDB exposée sur 6 serveurs (CVSS 9.8), identifiants par défaut d'OmniDialer avec accès complet, Wings CVE-2024-27102 (9.9), Grafana exposé, usurpation DMARC. Uniquement curl_cffi + Python. Zéro scanner automatisé.





| Champ | Détail |
|---|
| Domaine | magnohost.com.br / meteorcloud.com.br |
| ASN | AS210554 — Meteor Cloud LTDA |
| WAF | Cloudflare (partiel) |
| Stack | nginx, Laravel, Next.js, Pterodactyl, Grafana |
| Base de données | MariaDB 10.11.x (plusieurs serveurs) |
| Serveurs cartographiés | 15+ |
| Date du test | 3–4 mai 2026 |
| Pentester | wyllow |
| Autorisé par | Gabriel C. — COO, MagnoHost |
Périmètre
- Évaluation black box externe complète
- Énumération de sous-domaines et cartographie de l'infrastructure
- Contournement du WAF Cloudflare via empreinte TLS
- Scan de ports et collecte de bannières
- Fuzzing des endpoints d'API
- Test des identifiants par défaut
- Identification de CVE sur les services exposés
- Analyse de la sécurité des cookies et des en-têtes
- OSINT (DNS, DMARC, SPF, URLScan, IPInfo)
Méthodologie et outils
Zéro scanner automatisé. Hacking purement manuel. Termux sur Android.
Synthèse des constats
Critiques
F01 — MariaDB exposée sur Internet (port 3306)
Description : MariaDB était directement accessible depuis Internet sur le port 3306 sur 6 serveurs, sans restriction de pare-feu, permettant des tentatives de connexion non authentifiées directement contre le moteur de base de données.
Preuve de concept :
nc -zv 72.61.33.85 3306
# Banner: MariaDB 10.11.14-0ubuntu0.24.04.1# Magnohost-Vulnerabilities-pentest
Détails volontairement limités pour protéger l'infrastructure