
CVE-2026-40072 के लिए व्यावहारिक प्रयोगशाला — web3.py में CCIP Read (EIP-3668) के माध्यम से SSRF भेद्यता
web3.py में CVE-2026-40072 को प्रदर्शित करने, Burp Suite में SSRF प्रभाव दिखाने और आधिकारिक फिक्स को सत्यापित करने के लिए व्यावहारिक स्थानीय प्रयोगशाला।
इस रिपॉजिटरी में CVE-2026-40072 के लिए एक सुरक्षित, केवल-स्थानीय प्रूफ ऑफ कॉन्सेप्ट है, जो web3.py में CCIP Read / OffchainLookup हैंडलिंग से जुड़ी एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) समस्या है। प्रयोगशाला Kali Linux, एक Python वर्चुअल एनवायरनमेंट, एक फर्जी आंतरिक सेवा के रूप में Flask, और आउटबाउंड अनुरोध को इंटरसेप्ट करने के लिए Burp Suite का उपयोग करती है।
यह प्रयोगशाला केवल अधिकृत, स्थानीय, शैक्षिक उपयोग के लिए है। सब कुछ अपने पृथक वातावरण में चलाएं। उन सिस्टमों पर परीक्षण न करें जिनके आप मालिक नहीं हैं या जिनका आकलन करने की अनुमति नहीं है।
python3 -m venv ~/ssrf-lab
source ~/ssrf-lab/bin/activate
pip install -r requirements.txt
यदि Kali सिस्टम-व्यापी pip को ब्लॉक करता है, तो ऊपर दिए गए venv का उपयोग करते रहें।
source ~/ssrf-lab/bin/activate
python3 lab/fake_internal_server.py
इस टर्मिनल को खुला रखें। यह एक संवेदनशील आंतरिक एंडपॉइंट का अनुकरण करता है।
127.0.0.1:8080 पर चल रहा है।source ~/ssrf-lab/bin/activate
python3 lab/ssrf_demo.py
अनुरोध Burp में दिखाई देना चाहिए और फर्जी सेवा को एक डेमो क्रेडेंशियल स्ट्रिंग वापस करनी चाहिए।
फिक्स्ड रिलीज़ में अपग्रेड करें:
pip install "web3==7.15.0"
फिर संस्करण की पुष्टि करें:
pip show web3 | grep Version
जांच स्क्रिप्ट चलाएं:
python3 lab/ssrf_fixed_check.py
आपको पैच किए गए वातावरण की पुष्टि करनी चाहिए और दस्तावेजित करना चाहिए कि SSRF अनुरोध अब नहीं होता है।
MIT