Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-40072-ssrf-lab — مختبر عملي لـ CVE-2026-40072 — ثغرة SSRF في web3.py عبر CCIP Read (EIP-3668) | Kitploit
أدوات/GitHubGitHub/u1tr0nex/cve-2026-40072-ssrf-lab
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubu1tr0nex/cve-2026-40072-ssrf-lab

cve-2026-40072-ssrf-lab

مختبر عملي لـ CVE-2026-40072 — ثغرة SSRF في web3.py عبر CCIP Read (EIP-3668)

عرض المستودع
منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مختبر CVE-2026-40072 SSRF

مختبر محلي عملي لتوضيح CVE-2026-40072 في web3.py، وإظهار تأثير SSRF في Burp Suite، والتحقق من الإصلاح الرسمي.

نظرة عامة

يحتوي هذا المستودع على إثبات مفهوم آمن ومحلي فقط لـ CVE-2026-40072، وهي مشكلة تزوير الطلبات من جانب الخادم (SSRF) مرتبطة بمعالجة CCIP Read / OffchainLookup في web3.py. يستخدم المختبر Kali Linux وبيئة Python افتراضية وFlask كخدمة داخلية وهمية وBurp Suite لاعتراض الطلب الصادر.

ما الذي ستتعلمه

  • كيف تعمل الثغرة على مستوى عالٍ.
  • كيفية إعادة إنتاج الطلب بأمان في مختبر.
  • كيفية اعتراض الطلب وفحصه باستخدام Burp Suite.
  • كيفية التحقق من الإصلاح الرسمي عن طريق ترقية web3.py.

المتطلبات الأساسية

  • Kali Linux
  • Python 3.13+
  • Burp Suite Community أو Pro
  • اتصال بالإنترنت لتثبيت الحزم

إشعار السلامة

هذا المختبر مخصص للاستخدام التعليمي والمحلي والمصرح به فقط. قم بتشغيل كل شيء في بيئتك المعزولة الخاصة. لا تختبر أنظمة لا تملكها أو ليس لديك إذن بتقييمها.

الإعداد

1. إنشاء بيئة افتراضية

root@kitploit:~
python3 -m venv ~/ssrf-lab
source ~/ssrf-lab/bin/activate

2. تثبيت التبعيات

root@kitploit:~
pip install -r requirements.txt

إذا كان Kali يحظر استخدام pip على مستوى النظام، استمر في استخدام البيئة الافتراضية أعلاه.

تشغيل المختبر

الخطوة 1: تشغيل الخدمة الداخلية الوهمية

root@kitploit:~
source ~/ssrf-lab/bin/activate
python3 lab/fake_internal_server.py

اترك هذه النافذة الطرفية مفتوحة. فهو يحاكي نقطة نهاية داخلية حساسة.

الخطوة 2: فتح Burp Suite

  • شغّل Burp Suite.
  • تأكد من أن مستمع الوكيل يعمل على 127.0.0.1:8080.
  • فعّل وضع Intercept إذا كنت تريد التقاط الطلب.

الخطوة 3: تشغيل تجربة SSRF

root@kitploit:~
source ~/ssrf-lab/bin/activate
python3 lab/ssrf_demo.py

يجب أن يظهر الطلب في Burp ويجب أن تُرجع الخدمة الوهمية سلسلة بيانات اعتماد تجريبية.

الخطوة 4: التحقق من الإصدار المُصحح

قم بترقية الإصدار إلى الإصدار المُصحح:

root@kitploit:~
pip install "web3==7.15.0"

ثم تأكد من الإصدار:

root@kitploit:~
pip show web3 | grep Version

شغّل سكربت الفحص:

root@kitploit:~
python3 lab/ssrf_fixed_check.py

يجب عليك تأكيد البيئة المُصححة وتوثيق أن طلب SSRF لم يعد يحدث.

النتائج المتوقعة

  • الإصدار الضعيف: يلتقط Burp الطلب الصادر، ويسجّل Flask النقرة، ويعرض Repeater المفتاح التجريبي.
  • الإصدار المُصحح: لا يظهر أي طلب SSRF، ويتم توثيق الإصلاح بلقطة شاشة للإصدار.

الترخيص

MIT

تنزيل الأداة