Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-40072-ssrf-lab — Laboratorio práctico para CVE-2026-40072 — vulnerabilidad SSRF en web3.py mediante CCIP Read (EIP-3668) | Kitploit
Herramientas/GitHubGitHub/u1tr0nex/cve-2026-40072-ssrf-lab
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubu1tr0nex/cve-2026-40072-ssrf-lab

cve-2026-40072-ssrf-lab

Laboratorio práctico para CVE-2026-40072 — vulnerabilidad SSRF en web3.py mediante CCIP Read (EIP-3668)

Ver Repositorio
2hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Laboratorio SSRF CVE-2026-40072

Laboratorio local práctico para demostrar CVE-2026-40072 en web3.py, mostrar el impacto de SSRF en Burp Suite y verificar la corrección oficial.

Resumen

Este repositorio contiene una prueba de concepto segura y solo local para CVE-2026-40072, un problema de Server-Side Request Forgery (SSRF) relacionado con el manejo de CCIP Read / OffchainLookup en web3.py. El laboratorio utiliza Kali Linux, un entorno virtual de Python, Flask como un servicio interno simulado y Burp Suite para interceptar la solicitud saliente.

Lo que aprenderás

  • Cómo funciona la vulnerabilidad a alto nivel.
  • Cómo reproducir la solicitud de forma segura en un laboratorio.
  • Cómo interceptar e inspeccionar la solicitud con Burp Suite.
  • Cómo verificar la corrección oficial actualizando web3.py.

Requisitos previos

  • Kali Linux
  • Python 3.13+
  • Burp Suite Community o Pro
  • Acceso a Internet para la instalación de paquetes

Aviso de seguridad

Este laboratorio es solo para uso educativo, local y autorizado. Ejecute todo en su propio entorno aislado. No realice pruebas contra sistemas que no posea o para los que no tenga permiso de evaluar.

Configuración

1. Crear un entorno virtual

root@kitploit:~
python3 -m venv ~/ssrf-lab
source ~/ssrf-lab/bin/activate

2. Instalar dependencias

root@kitploit:~
pip install -r requirements.txt

Si Kali bloquea la instalación global de pip, siga usando el venv anterior.

Ejecutar el laboratorio

Paso 1: Iniciar el servicio interno simulado

root@kitploit:~
source ~/ssrf-lab/bin/activate
python3 lab/fake_internal_server.py

Mantenga esta terminal abierta. Simula un punto final interno sensible.

Paso 2: Abrir Burp Suite

  • Inicie Burp Suite.
  • Asegúrese de que el listener del proxy esté ejecutándose en 127.0.0.1:8080.
  • Active Intercept si desea capturar la solicitud.

Paso 3: Ejecutar la demo SSRF

root@kitploit:~
source ~/ssrf-lab/bin/activate
python3 lab/ssrf_demo.py

La solicitud debería aparecer en Burp y el servicio simulado debería devolver una cadena de credenciales de demostración.

Paso 4: Verificar la versión corregida

Actualice a la versión corregida:

root@kitploit:~
pip install "web3==7.15.0"

Luego confirme la versión:

root@kitploit:~
pip show web3 | grep Version

Ejecute el script de verificación:

root@kitploit:~
python3 lab/ssrf_fixed_check.py

Debe confirmar el entorno parcheado y documentar que la solicitud SSRF ya no ocurre.

Resultado esperado

  • Versión vulnerable: Burp captura la solicitud saliente, Flask registra el impacto y Repeater muestra la clave de demostración.
  • Versión corregida: No aparece ninguna solicitud SSRF y la corrección se documenta con una captura de pantalla de la versión.

Licencia

MIT

Descargar herramienta