Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Magnohost-Vulnerabilities-pentest — Ручной тест на проникновение методом чёрного ящика инфраструктуры MagnoHost и MeteorCloud с документированием открытой MariaDB, учётных данных по умолчанию, CVE-2024-27102 и находок по спуфингу DMARC. | Kitploit
Инструменты/GitHubGitHub/0ord/magnohost-vulnerabilities-pentest
OSINT (Разведка открытых источников)РазведкаАтаки на ПаролиСканирование портовАнализ уязвимостейЭксплуатацияСбор информацииОбход WAFВеб-безопасность

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сетевая безопасность
Тестирование на Проникновение
GitHub0ord/magnohost-vulnerabilities-pentest

Magnohost-Vulnerabilities-pentest

Ручной тест на проникновение методом чёрного ящика инфраструктуры MagnoHost и MeteorCloud с документированием открытой MariaDB, учётных данных по умолчанию, CVE-2024-27102 и находок по спуфингу DMARC.

Репозиторий
114 месяцев назадЕщё не проверено

MagnoHost-pentest

пентест хостинг-провайдера MagnoHost и инфраструктуры MeteorCloud. Находки: MariaDB открыта на 6 серверах (CVSS 9.8), OmniDialer с дефолтными учётными данными даёт полный доступ, Wings CVE-2024-27102 (9.9), Grafana открыта, спуфинг DMARC. Только curl_cffi + Python. Ноль автоматизированных сканеров.

Pentest

Tool

Script

CVSS

Date


информация о цели

ПолеДетали
Доменmagnohost.com.br / meteorcloud.com.br
ASNAS210554 — Meteor Cloud LTDA
WAFCloudflare (частично)
Стекnginx, Laravel, Next.js, Pterodactyl, Grafana
База данныхMariaDB 10.11.x (несколько серверов)
Обнаружено серверов15+
Дата тестирования3–4 мая 2026
Пентестерwyllow
АвторизованGabriel C. — COO, MagnoHost

область работ

  • Полная внешняя оценка методом чёрного ящика
  • Перечисление поддоменов и картирование инфраструктуры
  • Обход Cloudflare WAF через TLS-отпечаток
  • Сканирование портов и сбор баннеров
  • Фаззинг API-эндпоинтов
  • Тестирование дефолтных учётных данных
  • Идентификация CVE на открытых сервисах
  • Анализ безопасности cookie и заголовков
  • OSINT (DNS, DMARC, SPF, URLScan, IPInfo)

методология и инструменты

Ноль автоматизированных сканеров. Чистый ручной хакинг. Termux на Android.


сводка находок


критические

F01 — MariaDB открыта в интернет (порт 3306)

Описание: MariaDB была напрямую доступна из интернета на порту 3306 на 6 серверах без ограничений файрвола, что позволяло выполнять неаутентифицированные попытки подключения напрямую к движку базы данных.

Доказательство концепции:

root@kitploit:~
nc -zv 72.61.33.85 3306
# Banner: MariaDB 10.11.14-0ubuntu0.24.04.1# Magnohost-Vulnerabilities-pentest

Детали намеренно ограничены для защиты инфраструктуры
Скачать инструмент
ФазаТехникаИнструмент
РазведкаDNS-разведка, перечисление поддоменов, прозрачность сертификатовcurl_cffi, Google DNS API
Обход WAFИмперсонация TLS-отпечатка (chrome120)curl_cffi
ПеречислениеСканирование портов, сбор баннеров, фаззинг путейsocket, Python 3
ЭксплуатацияДефолтные учётные данные, злоупотребление API, раскрытие информацииcurl_cffi, кастомные скрипты
Анализ CVEОпределение версий, поиск в NVDNVD API
ОтчётностьРучное документированиеMarkdown
КритичностьКоличествоДиапазон CVSS
Критическая39.8 – 9.9
Высокая57.5 – 9.1
Средняя74.0 – 7.4
Всего валидных15—
ПолеЗначение
Оценка CVSS9.8
ВекторAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Серверы72.61.33.85, 198.89.99.229, 198.89.99.215, 198.89.99.120, 198.89.99.131, 198.89.99.78
CWECWE-284: Improper Access Control