MagnoHost-पेंटेस्ट
मैग्नोहोस्ट होस्टिंग प्रदाता और मेटियोरक्लाउड बुनियादी ढांचे पर पेंटेस्ट। निष्कर्ष: 6 सर्वरों पर MariaDB उजागर (CVSS 9.8), OmniDialer डिफ़ॉल्ट क्रेडेंशियल्स पूर्ण पहुंच, Wings CVE-2024-27102 (9.9), Grafana उजागर, DMARC स्पूफिंग। केवल curl_cffi + Python. कोई स्वचालित स्कैनर नहीं।





लक्ष्य जानकारी
| क्षेत्र | विवरण |
|---|
| डोमेन | magnohost.com.br / meteorcloud.com.br |
| ASN | AS210554 — Meteor Cloud LTDA |
| WAF | Cloudflare (आंशिक) |
| स्टैक | nginx, Laravel, Next.js, Pterodactyl, Grafana |
| डेटाबेस | MariaDB 10.11.x (एकाधिक सर्वर) |
| मैप किए गए सर्वर | 15+ |
| परीक्षण तिथि | 3–4 मई, 2026 |
| पेंटेस्टर | wyllow |
| द्वारा अधिकृत | Gabriel C. — COO, MagnoHost |
दायरा
- पूर्ण बाहरी ब्लैक बॉक्स मूल्यांकन
- उपडोमेन गणना और बुनियादी ढांचा मैपिंग
- TLS फिंगरप्रिंट के माध्यम से Cloudflare WAF बाईपास
- पोर्ट स्कैनिंग और बैनर ग्रैबिंग
- API एंडपॉइंट फज़िंग
- डिफ़ॉल्ट क्रेडेंशियल परीक्षण
- उजागर सेवाओं पर CVE पहचान
- कुकी और हेडर सुरक्षा विश्लेषण
- OSINT (DNS, DMARC, SPF, URLScan, IPInfo)
कार्यप्रणाली और उपकरण
शून्य स्वचालित स्कैनर. पूर्णतः मैन्युअल हैकिंग. Android पर Termux.
निष्कर्ष सारांश
गंभीर
F01 — MariaDB इंटरनेट पर उजागर (पोर्ट 3306)
विवरण: MariaDB 6 सर्वरों पर पोर्ट 3306 पर इंटरनेट से सीधे पहुंच योग्य था, जिसमें कोई फ़ायरवॉल प्रतिबंध नहीं था, जिससे डेटाबेस इंजन के खिलाफ सीधे अप्रमाणित कनेक्शन प्रयासों की अनुमति मिलती थी।
प्रमाण की अवधारणा:
nc -zv 72.61.33.85 3306
# Banner: MariaDB 10.11.14-0ubuntu0.24.04.1
MagnoHost-भेद्यता-पेंटेस्ट
बुनियादी ढांचे की सुरक्षा के लिए विवरण जानबूझकर सीमित किए गए हैं।