Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/0ord/magnohost-vulnerabilities-pentest
OSINT (Open Source Intelligence)RicognizioneAttacchi alle PasswordScansione PorteAnalisi delle VulnerabilitàExploitRaccolta InformazioniBypass WAFSicurezza Web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sicurezza di Rete
Penetration Testing
GitHub0ord/magnohost-vulnerabilities-pentest

Magnohost-Vulnerabilities-pentest

Test di penetrazione manuale black-box dell'infrastruttura MagnoHost e MeteorCloud, con documentazione di MariaDB esposto, credenziali predefinite, CVE-2024-27102 e risultati di spoofing DMARC.

Vedi Repository
114 mesi faNon ancora revisionato

MagnoHost-pentest

pentest sul provider di hosting MagnoHost e sull'infrastruttura MeteorCloud. Risultati: MariaDB esposto su 6 server (CVSS 9.8), credenziali predefinite di OmniDialer con accesso completo, Wings CVE-2024-27102 (9.9), Grafana esposto, spoofing DMARC. Solo curl_cffi + Python. Zero scanner automatizzati.

Pentest

Tool

Script

CVSS

Date


informazioni sul target

CampoDettaglio
Dominiomagnohost.com.br / meteorcloud.com.br
ASNAS210554 — Meteor Cloud LTDA
WAFCloudflare (parziale)
Stacknginx, Laravel, Next.js, Pterodactyl, Grafana
DatabaseMariaDB 10.11.x (molteplici server)
Server mappati15+
Data del test3–4 maggio 2026
Pentesterwyllow
Autorizzato daGabriel C. — COO, MagnoHost

scope

  • Valutazione black box esterna completa
  • Enumerazione dei sottodomini e mappatura dell'infrastruttura
  • Bypass del WAF Cloudflare tramite fingerprint TLS
  • Scansione delle porte e banner grabbing
  • Fuzzing degli endpoint API
  • Test delle credenziali predefinite
  • Identificazione di CVE sui servizi esposti
  • Analisi della sicurezza di cookie e header
  • OSINT (DNS, DMARC, SPF, URLScan, IPInfo)

metodologia e strumenti

Zero scanner automatizzati. Puro hacking manuale. Termux su Android.


riepilogo dei risultati


criticità

F01 — MariaDB esposto su Internet (porta 3306)

Descrizione: MariaDB era direttamente raggiungibile da Internet sulla porta 3306 su 6 server senza restrizioni del firewall, consentendo tentativi di connessione non autenticati direttamente contro il motore del database.

Proof of Concept:

root@kitploit:~
nc -zv 72.61.33.85 3306
# Banner: MariaDB 10.11.14-0ubuntu0.24.04.1# Magnohost-Vulnerabilities-pentest

Dettagli volutamente limitati per proteggere l'infrastruttura
Scarica lo strumento
FaseTecnicaStrumento
RicognizioneDNS recon, enumerazione sottodomini, trasparenza certificaticurl_cffi, Google DNS API
Bypass WAFImpersonificazione del fingerprint TLS (chrome120)curl_cffi
EnumerazioneScansione porte, banner grab, fuzzing dei percorsisocket, Python 3
SfruttamentoCredenziali predefinite, abuso di API, divulgazione di informazionicurl_cffi, script personalizzati
Analisi CVEFingerprinting delle versioni, ricerca su NVDNVD API
ReportingDocumentazione manualeMarkdown
GravitàConteggioIntervallo CVSS
Critica39.8 – 9.9
Alta57.5 – 9.1
Media74.0 – 7.4
Totale validi15—
CampoValore
Punteggio CVSS9.8
VettoreAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Server72.61.33.85, 198.89.99.229, 198.89.99.215, 198.89.99.120, 198.89.99.131, 198.89.99.78
CWECWE-284: Controllo di accesso improprio