
Laboratorio práctico para CVE-2026-40072 — vulnerabilidad SSRF en web3.py mediante CCIP Read (EIP-3668)
Laboratorio local práctico para demostrar CVE-2026-40072 en web3.py, mostrar el impacto de SSRF en Burp Suite y verificar la corrección oficial.
Este repositorio contiene una prueba de concepto segura y solo local para CVE-2026-40072, un problema de Server-Side Request Forgery (SSRF) relacionado con el manejo de CCIP Read / OffchainLookup en web3.py. El laboratorio utiliza Kali Linux, un entorno virtual de Python, Flask como un servicio interno simulado y Burp Suite para interceptar la solicitud saliente.
Este laboratorio es solo para uso educativo, local y autorizado. Ejecute todo en su propio entorno aislado. No realice pruebas contra sistemas que no posea o para los que no tenga permiso de evaluar.
python3 -m venv ~/ssrf-lab
source ~/ssrf-lab/bin/activate
pip install -r requirements.txt
Si Kali bloquea la instalación global de pip, siga usando el venv anterior.
source ~/ssrf-lab/bin/activate
python3 lab/fake_internal_server.py
Mantenga esta terminal abierta. Simula un punto final interno sensible.
127.0.0.1:8080.source ~/ssrf-lab/bin/activate
python3 lab/ssrf_demo.py
La solicitud debería aparecer en Burp y el servicio simulado debería devolver una cadena de credenciales de demostración.
Actualice a la versión corregida:
pip install "web3==7.15.0"
Luego confirme la versión:
pip show web3 | grep Version
Ejecute el script de verificación:
python3 lab/ssrf_fixed_check.py
Debe confirmar el entorno parcheado y documentar que la solicitud SSRF ya no ocurre.
MIT