CVE-2026-40072
web3.py CCIP Read (EIP-3668) OffchainLookup URL हैंडलिंग के माध्यम से SSRF से प्रभावित
- प्रकाशित
- 9 अप्रैल 2026
- अद्यतन
- 9 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 13.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# web3.py में SSRF भेद्यता (CVE-2025-41592) web3.py आपको Python का उपयोग करके Ethereum ब्लॉकचेन के साथ इंटरैक्ट करने की अनुमति देता है। 6.0.0b3 से 7.15.0 से पहले और 8.0.0b2 तक, web3.py CCIP Read / OffchainLookup (EIP-3668) को `offchain_lookup_payload["urls"]` में स्मार्ट कॉन्ट्रैक्ट्स द्वारा आपूर्ति किए गए URL पर HTTP अनुरोध करके लागू करता है। यह कार्यान्वयन इन कॉन्ट्रैक्ट-आपूर्ति किए गए URL का उपयोग सीधे ({sender} / {data} टेम्पलेट प्रतिस्थापन के बाद) बिना किसी गंतव्य सत्यापन के करता है। CCIP Read डिफ़ॉल्ट रूप से सक्षम है (सभी प्रदाताओं पर `global_ccip_read_enabled = True`), जिसका अर्थ है कि web3.py के `.call()` विधि का उपयोग करने वाला कोई भी एप्लिकेशन स्पष्ट ऑप्ट-इन के बिना उजागर होता है। इसके परिणामस्वरूप सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) होती है जब web3.py का उपयोग बैकएंड सेवाओं, इंडेक्सर्स, APIs, या किसी भी ऐसे वातावरण में किया जाता है जो अविश्वसनीय या उपयोगकर्ता-आपूर्ति किए गए कॉन्ट्रैक्ट पतों के विरुद्ध `eth_call` / `.call()` करता है। एक दुर्भावनापूर्ण कॉन्ट्रैक्ट web3.py प्रक्रिया को आंतरिक नेटवर्क सेवाओं और क्लाउड मेटाडेटा एंडपॉइंट्स सहित मनमाने गंतव्यों पर HTTP अनुरोध जारी करने के लिए मजबूर कर सकता है। यह भेद्यता 7.15.0 और 8.0.0b2 में ठीक की गई है।
स्रोत
1CVE-2026-40072 के लिए व्यावहारिक प्रयोगशाला — web3.py में CCIP Read (EIP-3668) के माध्यम से SSRF भेद्यता
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।