
Laboratorio pratico per CVE-2026-40072 — vulnerabilità SSRF in web3.py tramite CCIP Read (EIP-3668)
Laboratorio locale pratico per dimostrare la CVE-2026-40072 in web3.py, mostrare l'impatto SSRF in Burp Suite e verificare la correzione ufficiale.
Questa repository contiene una proof of concept sicura e solo locale per la CVE-2026-40072, un problema di Server-Side Request Forgery (SSRF) legato alla gestione di CCIP Read / OffchainLookup in web3.py. Il laboratorio usa Kali Linux, un ambiente virtuale Python, Flask come servizio interno fittizio e Burp Suite per intercettare la richiesta in uscita.
Questo laboratorio è destinato esclusivamente a uso educativo, locale e autorizzato. Esegui tutto nel tuo ambiente isolato. Non testare sistemi che non possiedi o per i quali non hai il permesso di valutare.
python3 -m venv ~/ssrf-lab
source ~/ssrf-lab/bin/activate
pip install -r requirements.txt
Se Kali blocca pip a livello di sistema, continua a usare il venv sopra.
source ~/ssrf-lab/bin/activate
python3 lab/fake_internal_server.py
Tieni aperto questo terminale. Simula un endpoint interno sensibile.
127.0.0.1:8080.source ~/ssrf-lab/bin/activate
python3 lab/ssrf_demo.py
La richiesta dovrebbe apparire in Burp e il servizio fittizio dovrebbe restituire una stringa di credenziali demo.
Aggiorna alla release corretta:
pip install "web3==7.15.0"
Poi conferma la versione:
pip show web3 | grep Version
Esegui lo script di verifica:
python3 lab/ssrf_fixed_check.py
Dovresti confermare l'ambiente corretto e documentare che la richiesta SSRF non si verifica più.
MIT