Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Magnohost-Vulnerabilities-pentest — MagnoHost ホスティングプロバイダーと MeteorCloud インフラストラクチャに対するペンテスト。15+ 台のサーバーをマッピング。調査結果:6 台のサーバーで MariaDB が露出、OmniDialer のデフォルト認証情報 → フルアクセス(103k 件の CDR レコード)、Wings CVE-2024-27102(CVSS 9.9)、Grafana 13.0.1 が露出、DMARC スプーフィング。使用したのは curl_cffi + Python のみ。自動化スキャナはゼロ。 | Kitploit
ツール/GitHubGitHub/wyllowsec/magnohost-vulnerabilities-pentest
OSINT (オープンソースインテリジェンス)偵察脆弱性分析エクスプロイト情報収集WAFバイパスウェブセキュリティペネトレーションテストクラウドセキュリティ

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
DNS分析
データベースセキュリティ
GitHubwyllowsec/magnohost-vulnerabilities-pentest

Magnohost-Vulnerabilities-pentest

MagnoHost ホスティングプロバイダーと MeteorCloud インフラストラクチャに対するペンテスト。15+ 台のサーバーをマッピング。調査結果:6 台のサーバーで MariaDB が露出、OmniDialer のデフォルト認証情報 → フルアクセス(103k 件の CDR レコード)、Wings CVE-2024-27102(CVSS 9.9)、Grafana 13.0.1 が露出、DMARC スプーフィング。使用したのは curl_cffi + Python のみ。自動化スキャナはゼロ。

リポジトリを見る
174ヶ月前未レビュー

MagnoHost-pentest

MagnoHostホスティングプロバイダーとMeteorCloudインフラストラクチャに対するペネトレーションテスト。発見事項: MariaDBが6台のサーバーで公開 (CVSS 9.8)、OmniDialerのデフォルト認証情報による完全アクセス、Wings CVE-2024-27102 (9.9)、Grafana公開、DMARCスプーフィング。使用したのはcurl_cffi + Pythonのみ。自動スキャナーはゼロ。

Pentest

Tool

Script

CVSS

Date


ターゲット情報

フィールド詳細
ドメインmagnohost.com.br / meteorcloud.com.br
ASNAS210554 — Meteor Cloud LTDA
WAFCloudflare (部分的)
スタックnginx, Laravel, Next.js, Pterodactyl, Grafana
データベースMariaDB 10.11.x (複数サーバー)
検出サーバー数15+
テスト日2026年5月3日~4日
ペンテスターwyllow
承認者Gabriel C. — COO、MagnoHost

スコープ

  • 完全な外部ブラックボックス評価
  • サブドメイン列挙とインフラストラクチャマッピング
  • TLSフィンガープリントによるCloudflare WAFバイパス
  • ポートスキャンとバナー取得
  • APIエンドポイントのファジング
  • デフォルト認証情報のテスト
  • 公開サービスにおけるCVEの特定
  • Cookieとヘッダーのセキュリティ分析
  • OSINT (DNS, DMARC, SPF, URLScan, IPInfo)

方法論とツール

自動スキャナーはゼロ。純粋な手動ハッキング。Android上のTermux。


発見結果の概要


致命的

F01 — インターネットに公開されたMariaDB (ポート3306)

説明: MariaDBは6台のサーバーにおいてポート3306でインターネットから直接到達可能であり、ファイアウォールによる制限がなかったため、データベースエンジンへの認証なしの接続試行が直接可能でした。

概念実証:

root@kitploit:~
nc -zv 72.61.33.85 3306
# Banner: MariaDB 10.11.14-0ubuntu0.24.04.1# Magnohost-Vulnerabilities-pentest

インフラストラクチャを保護するため、詳細は意図的に限定されています。

ツールをダウンロード
フェーズ手法ツール
偵察DNS調査、サブドメイン列挙、証明書透明性curl_cffi, Google DNS API
WAFバイパスTLSフィンガープリントの偽装 (chrome120)curl_cffi
列挙ポートスキャン、バナー取得、パスファジングsocket, Python 3
悪用デフォルト認証情報、API悪用、情報開示curl_cffi, カスタムスクリプト
CVE分析バージョンフィンガープリンティング、NVD検索NVD API
報告手動によるドキュメント作成Markdown
深刻度件数CVSS範囲
致命的39.8 – 9.9
高57.5 – 9.1
中74.0 – 7.4
有効な合計15—
フィールド値
CVSSスコア9.8
ベクターAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
サーバー72.61.33.85, 198.89.99.229, 198.89.99.215, 198.89.99.120, 198.89.99.131, 198.89.99.78
CWECWE-284: 不適切なアクセス制御