Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-40072-ssrf-lab — Laboratorio pratico per CVE-2026-40072 — vulnerabilità SSRF in web3.py tramite CCIP Read (EIP-3668) | Kitploit
Strumenti/GitHubGitHub/u1tr0nex/cve-2026-40072-ssrf-lab
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubu1tr0nex/cve-2026-40072-ssrf-lab

cve-2026-40072-ssrf-lab

Laboratorio pratico per CVE-2026-40072 — vulnerabilità SSRF in web3.py tramite CCIP Read (EIP-3668)

Vedi Repository
2 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Lab SSRF CVE-2026-40072

Laboratorio locale pratico per dimostrare la CVE-2026-40072 in web3.py, mostrare l'impatto SSRF in Burp Suite e verificare la correzione ufficiale.

Panoramica

Questa repository contiene una proof of concept sicura e solo locale per la CVE-2026-40072, un problema di Server-Side Request Forgery (SSRF) legato alla gestione di CCIP Read / OffchainLookup in web3.py. Il laboratorio usa Kali Linux, un ambiente virtuale Python, Flask come servizio interno fittizio e Burp Suite per intercettare la richiesta in uscita.

Cosa Imparerai

  • Come funziona la vulnerabilità ad alto livello.
  • Come riprodurre la richiesta in sicurezza in un laboratorio.
  • Come intercettare e ispezionare la richiesta con Burp Suite.
  • Come verificare la correzione ufficiale aggiornando web3.py.

Prerequisiti

  • Kali Linux
  • Python 3.13+
  • Burp Suite Community o Pro
  • Accesso a Internet per l'installazione dei pacchetti

Avviso di Sicurezza

Questo laboratorio è destinato esclusivamente a uso educativo, locale e autorizzato. Esegui tutto nel tuo ambiente isolato. Non testare sistemi che non possiedi o per i quali non hai il permesso di valutare.

Configurazione

1. Creare un ambiente virtuale

root@kitploit:~
python3 -m venv ~/ssrf-lab
source ~/ssrf-lab/bin/activate

2. Installare le dipendenze

root@kitploit:~
pip install -r requirements.txt

Se Kali blocca pip a livello di sistema, continua a usare il venv sopra.

Esecuzione del Laboratorio

Passo 1: Avviare il servizio interno fittizio

root@kitploit:~
source ~/ssrf-lab/bin/activate
python3 lab/fake_internal_server.py

Tieni aperto questo terminale. Simula un endpoint interno sensibile.

Passo 2: Aprire Burp Suite

  • Avvia Burp Suite.
  • Assicurati che il listener Proxy sia in esecuzione su 127.0.0.1:8080.
  • Attiva Intercept se vuoi catturare la richiesta.

Passo 3: Eseguire la demo SSRF

root@kitploit:~
source ~/ssrf-lab/bin/activate
python3 lab/ssrf_demo.py

La richiesta dovrebbe apparire in Burp e il servizio fittizio dovrebbe restituire una stringa di credenziali demo.

Passo 4: Verificare la versione corretta

Aggiorna alla release corretta:

root@kitploit:~
pip install "web3==7.15.0"

Poi conferma la versione:

root@kitploit:~
pip show web3 | grep Version

Esegui lo script di verifica:

root@kitploit:~
python3 lab/ssrf_fixed_check.py

Dovresti confermare l'ambiente corretto e documentare che la richiesta SSRF non si verifica più.

Risultato Atteso

  • Versione vulnerabile: Burp cattura la richiesta in uscita, Flask registra il tentativo e Repeater mostra la chiave demo.
  • Versione corretta: Nessuna richiesta SSRF compare e la correzione è documentata con uno screenshot della versione.

Licenza

MIT

Scarica lo strumento