MagnoHost-pentest
MagnoHost होस्टिंग प्रदाता और MeteorCloud इंफ्रास्ट्रक्चर पर पेंटेस्ट। निष्कर्ष: 6 सर्वरों पर MariaDB एक्सपोज़्ड (CVSS 9.8), OmniDialer डिफ़ॉल्ट क्रेडेंशियल्स से पूर्ण एक्सेस, Wings CVE-2024-27102 (9.9), Grafana एक्सपोज़्ड, DMARC स्पूफ़िंग। केवल curl_cffi + Python। शून्य स्वचालित स्कैनर।





लक्ष्य जानकारी
| Field | Detail |
|---|
| Domain | magnohost.com.br / meteorcloud.com.br |
| ASN | AS210554 — Meteor Cloud LTDA |
| WAF | Cloudflare (आंशिक) |
| Stack | nginx, Laravel, Next.js, Pterodactyl, Grafana |
| Database | MariaDB 10.11.x (कई सर्वर) |
| Servers mapped | 15+ |
| Test Date | May 3–4, 2026 |
| Pentester | wyllow |
| Authorized by | Gabriel C. — COO, MagnoHost |
स्कोप
- पूर्ण बाहरी ब्लैक बॉक्स मूल्यांकन
- सबडोमेन एन्यूमरेशन और इंफ्रास्ट्रक्चर मैपिंग
- TLS फिंगरप्रिंट के माध्यम से Cloudflare WAF बायपास
- पोर्ट स्कैनिंग और बैनर ग्रैबिंग
- API एंडपॉइंट फ़ज़िंग
- डिफ़ॉल्ट क्रेडेंशियल परीक्षण
- एक्सपोज़्ड सेवाओं पर CVE पहचान
- कुकी और हेडर सुरक्षा विश्लेषण
- OSINT (DNS, DMARC, SPF, URLScan, IPInfo)
कार्यप्रणाली और उपकरण
शून्य स्वचालित स्कैनर। शुद्ध मैनुअल हैकिंग। Android पर Termux।
निष्कर्ष सारांश
गंभीर
F01 — इंटरनेट पर MariaDB एक्सपोज़्ड (पोर्ट 3306)
विवरण: MariaDB पोर्ट 3306 पर 6 सर्वरों में बिना किसी फ़ायरवॉल प्रतिबंध के सीधे इंटरनेट से पहुँच योग्य था, जिससे डेटाबेस इंजन के विरुद्ध सीधे अनऑथेंटिकेटेड कनेक्शन प्रयासों की अनुमति मिलती थी।
प्रूफ ऑफ कॉन्सेप्ट:
nc -zv 72.61.33.85 3306
# Banner: MariaDB 10.11.14-0ubuntu0.24.04.1# Magnohost-Vulnerabilities-pentest
Details intentionally limited to protect the infrastructure