Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-40072-ssrf-lab — Praktisches Labor für CVE-2026-40072 — SSRF-Schwachstelle in web3.py über CCIP Read (EIP-3668) | Kitploit
Tools/GitHubGitHub/u1tr0nex/cve-2026-40072-ssrf-lab
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & BildungLabs & Praxis
GitHubu1tr0nex/cve-2026-40072-ssrf-lab

cve-2026-40072-ssrf-lab

Praktisches Labor für CVE-2026-40072 — SSRF-Schwachstelle in web3.py über CCIP Read (EIP-3668)

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-40072 SSRF-Labor

Praktisches lokales Labor zur Demonstration von CVE-2026-40072 in web3.py, zur Darstellung der SSRF-Auswirkungen in Burp Suite und zur Überprüfung des offiziellen Fixes.

Überblick

Dieses Repository enthält einen sicheren, rein lokalen Proof of Concept für CVE-2026-40072, ein Problem mit Server-Side Request Forgery (SSRF) im Zusammenhang mit CCIP Read / OffchainLookup in web3.py. Das Labor verwendet Kali Linux, eine Python-Virtual-Umgebung, Flask als gefälschten internen Dienst und Burp Suite zum Abfangen der ausgehenden Anfrage.

Was Sie lernen werden

  • Wie die Schwachstelle auf hoher Ebene funktioniert.
  • Wie die Anfrage sicher in einem Labor reproduziert wird.
  • Wie die Anfrage mit Burp Suite abgefangen und überprüft wird.
  • Wie der offizielle Fix durch Aktualisierung von web3.py überprüft wird.

Voraussetzungen

  • Kali Linux
  • Python 3.13+
  • Burp Suite Community oder Pro
  • Internetzugang für die Paketinstallation

Sicherheitshinweis

Dieses Labor ist nur für autorisierte, lokale, zu Bildungszwecken bestimmt. Führen Sie alles in Ihrer eigenen isolierten Umgebung aus. Testen Sie nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine Berechtigung haben.

Einrichtung

1. Virtuelle Umgebung erstellen

root@kitploit:~
python3 -m venv ~/ssrf-lab
source ~/ssrf-lab/bin/activate

2. Abhängigkeiten installieren

root@kitploit:~
pip install -r requirements.txt

Falls Kali systemweites pip blockiert, verwenden Sie weiterhin die venv von oben.

Labor ausführen

Schritt 1: Gefälschten internen Dienst starten

root@kitploit:~
source ~/ssrf-lab/bin/activate
python3 lab/fake_internal_server.py

Lassen Sie dieses Terminal geöffnet. Es simuliert einen sensiblen internen Endpunkt.

Schritt 2: Burp Suite öffnen

  • Burp Suite starten.
  • Stellen Sie sicher, dass der Proxy-Listener auf 127.0.0.1:8080 läuft.
  • Aktivieren Sie Intercept, wenn Sie die Anfrage abfangen möchten.

Schritt 3: SSRF-Demo ausführen

root@kitploit:~
source ~/ssrf-lab/bin/activate
python3 lab/ssrf_demo.py

Die Anfrage sollte in Burp erscheinen und der gefälschte Dienst sollte einen Demo-Anmeldedaten-String zurückgeben.

Schritt 4: Gepatchte Version überprüfen

Upgrade auf die korrigierte Version durchführen:

root@kitploit:~
pip install "web3==7.15.0"

Dann die Version bestätigen:

root@kitploit:~
pip show web3 | grep Version

Das Prüfskript ausführen:

root@kitploit:~
python3 lab/ssrf_fixed_check.py

Sie sollten die gepatchte Umgebung bestätigen und dokumentieren, dass die SSRF-Anfrage nicht mehr auftritt.

Erwartetes Ergebnis

  • Verwundbare Version: Burp fängt die ausgehende Anfrage ab, Flask protokolliert den Treffer und Repeater zeigt den Demo-Schlüssel an.
  • Gepatchte Version: Es erscheint keine SSRF-Anfrage und der Fix wird mit einem Versions-Screenshot dokumentiert.

Lizenz

MIT

Tool herunterladen