
Praktisches Labor für CVE-2026-40072 — SSRF-Schwachstelle in web3.py über CCIP Read (EIP-3668)
Praktisches lokales Labor zur Demonstration von CVE-2026-40072 in web3.py, zur Darstellung der SSRF-Auswirkungen in Burp Suite und zur Überprüfung des offiziellen Fixes.
Dieses Repository enthält einen sicheren, rein lokalen Proof of Concept für CVE-2026-40072, ein Problem mit Server-Side Request Forgery (SSRF) im Zusammenhang mit CCIP Read / OffchainLookup in web3.py. Das Labor verwendet Kali Linux, eine Python-Virtual-Umgebung, Flask als gefälschten internen Dienst und Burp Suite zum Abfangen der ausgehenden Anfrage.
Dieses Labor ist nur für autorisierte, lokale, zu Bildungszwecken bestimmt. Führen Sie alles in Ihrer eigenen isolierten Umgebung aus. Testen Sie nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine Berechtigung haben.
python3 -m venv ~/ssrf-lab
source ~/ssrf-lab/bin/activate
pip install -r requirements.txt
Falls Kali systemweites pip blockiert, verwenden Sie weiterhin die venv von oben.
source ~/ssrf-lab/bin/activate
python3 lab/fake_internal_server.py
Lassen Sie dieses Terminal geöffnet. Es simuliert einen sensiblen internen Endpunkt.
127.0.0.1:8080 läuft.source ~/ssrf-lab/bin/activate
python3 lab/ssrf_demo.py
Die Anfrage sollte in Burp erscheinen und der gefälschte Dienst sollte einen Demo-Anmeldedaten-String zurückgeben.
Upgrade auf die korrigierte Version durchführen:
pip install "web3==7.15.0"
Dann die Version bestätigen:
pip show web3 | grep Version
Das Prüfskript ausführen:
python3 lab/ssrf_fixed_check.py
Sie sollten die gepatchte Umgebung bestätigen und dokumentieren, dass die SSRF-Anfrage nicht mehr auftritt.
MIT