CVE-2026-40072
web3.py متأثر بـ SSRF عبر معالجة عنوان URL الخاص بـ CCIP Read (EIP-3668) OffchainLookup
- تم النشر
- 09/04/2026
- محدث
- 09/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 13.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# web3.py — ثغرة SSRF عبر CCIP Read / OffchainLookup يتيح لك web3.py التفاعل مع سلسلة كتل إيثيريوم باستخدام بايثون. من الإصدار 6.0.0b3 حتى ما قبل 7.15.0 و8.0.0b2، يطبّق web3.py ميزة CCIP Read / OffchainLookup (EIP-3668) عبر إجراء طلبات HTTP إلى عناوين URL مقدَّمة من العقود الذكية في `offchain_lookup_payload["urls"]`. يستخدم التنفيذ عناوين URL هذه المقدَّمة من العقد مباشرةً (بعد استبدال القالب `{sender}` / `{data}`) دون أي تحقق من الوجهة. ميزة CCIP Read مفعّلة افتراضيًا (`global_ccip_read_enabled = True` على جميع المزوّدين)، مما يعني أن أي تطبيق يستخدم طريقة `.call()` في web3.py يكون معرّضًا دون اشتراك صريح. يؤدي ذلك إلى ثغرة تزوير الطلبات من جانب الخادم (SSRF) عند استخدام web3.py في خدمات الواجهة الخلفية، أو المفهرِسات، أو واجهات برمجة التطبيقات، أو أي بيئة تنفّذ `eth_call` / `.call()` ضد عناوين عقود غير موثوقة أو مقدَّمة من المستخدم. يمكن لعقد خبيث إجبار عملية web3.py على إصدار طلبات HTTP إلى وجهات عشوائية، بما في ذلك خدمات الشبكة الداخلية ونقاط نهاية البيانات الوصفية السحابية. تم إصلاح هذه الثغرة في الإصدارين 7.15.0 و8.0.0b2.
المصادر
1مختبر عملي لـ CVE-2026-40072 — ثغرة SSRF في web3.py عبر CCIP Read (EIP-3668)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.