MagnoHost-pentest
pentest no provedor de hospedagem MagnoHost e infraestrutura MeteorCloud. Descobertas: MariaDB exposto em 6 servidores (CVSS 9.8), OmniDialer com credenciais padrão com acesso total, Wings CVE-2024-27102 (9.9), Grafana exposto, spoofing de DMARC. Apenas curl_cffi + Python. Zero scanners automatizados.





| Campo | Detalhe |
|---|
| Domínio | magnohost.com.br / meteorcloud.com.br |
| ASN | AS210554 — Meteor Cloud LTDA |
| WAF | Cloudflare (parcial) |
| Stack | nginx, Laravel, Next.js, Pterodactyl, Grafana |
| Banco de dados | MariaDB 10.11.x (múltiplos servidores) |
| Servidores mapeados | 15+ |
| Data do teste | 3–4 de maio de 2026 |
| Pentester | wyllow |
| Autorizado por | Gabriel C. — COO, MagnoHost |
escopo
- Avaliação externa completa de caixa preta
- Enumeração de subdomínios e mapeamento de infraestrutura
- Bypass do WAF Cloudflare via impressão digital TLS
- Varredura de portas e captura de banners
- Fuzzing de endpoints de API
- Teste de credenciais padrão
- Identificação de CVEs em serviços expostos
- Análise de segurança de cookies e cabeçalhos
- OSINT (DNS, DMARC, SPF, URLScan, IPInfo)
metodologia e ferramentas
Zero scanners automatizados. Hacking puramente manual. Termux no Android.
resumo das descobertas
crítico
F01 — MariaDB Exposto na Internet (Porta 3306)
Descrição: O MariaDB estava diretamente acessível pela internet na porta 3306 em 6 servidores, sem restrição de firewall, permitindo tentativas de conexão não autenticadas diretamente contra o mecanismo de banco de dados.
Prova de Conceito:
nc -zv 72.61.33.85 3306
# Banner: MariaDB 10.11.14-0ubuntu0.24.04.1# Magnohost-Vulnerabilities-pentest
Details intentionally limited to protect the infrastructure