
Laboratoire pratique pour CVE-2026-40072 — Vulnérabilité SSRF dans web3.py via CCIP Read (EIP-3668)
Laboratoire pratique local pour démontrer CVE-2026-40072 dans web3.py, montrer l'impact SSRF dans Burp Suite et vérifier le correctif officiel.
Ce dépôt contient une preuve de concept sécurisée, locale uniquement, pour CVE-2026-40072, un problème de Server-Side Request Forgery (SSRF) lié à la gestion de CCIP Read / OffchainLookup dans web3.py. Le laboratoire utilise Kali Linux, un environnement virtuel Python, Flask comme faux service interne et Burp Suite pour intercepter la requête sortante.
Ce laboratoire est destiné à un usage éducatif local et autorisé uniquement. Exécutez tout dans votre propre environnement isolé. Ne testez pas sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation d'évaluer.
python3 -m venv ~/ssrf-lab
source ~/ssrf-lab/bin/activate
pip install -r requirements.txt
Si Kali bloque pip à l'échelle du système, continuez à utiliser le venv ci-dessus.
source ~/ssrf-lab/bin/activate
python3 lab/fake_internal_server.py
Gardez ce terminal ouvert. Il simule un point d'accès interne sensible.
127.0.0.1:8080.source ~/ssrf-lab/bin/activate
python3 lab/ssrf_demo.py
La requête devrait apparaître dans Burp et le faux service devrait renvoyer une chaîne de démonstration des identifiants.
Mettez à jour vers la version corrigée :
pip install "web3==7.15.0"
Puis confirmez la version :
pip show web3 | grep Version
Exécutez le script de vérification :
python3 lab/ssrf_fixed_check.py
Vous devriez confirmer l'environnement corrigé et documenter que la requête SSRF ne se produit plus.
MIT