Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2026-40072-ssrf-lab — Hands-on lab for CVE-2026-40072 — web3.py の CCIP Read (EIP-3668) を介した SSRF 脆弱性 | Kitploit
ツール/GitHubGitHub/u1tr0nex/cve-2026-40072-ssrf-lab
脆弱性分析ウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育ラボと実践
GitHubu1tr0nex/cve-2026-40072-ssrf-lab

cve-2026-40072-ssrf-lab

Hands-on lab for CVE-2026-40072 — web3.py の CCIP Read (EIP-3668) を介した SSRF 脆弱性

リポジトリを見る
2ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-40072 SSRF ラボ

web3.py の CVE-2026-40072 を実演し、Burp Suite で SSRF の影響を確認し、公式修正を検証するためのハンズオンローカルラボです。

概要

このリポジトリには、web3.py の CCIP Read / OffchainLookup 処理に関連するサーバーサイドリクエストフォージェリ (SSRF) の問題である CVE-2026-40072 の、安全なローカルのみの概念実証が含まれています。このラボでは、Kali Linux、Python 仮想環境、偽の内部サービスとしての Flask、そして送信リクエストを傍受する Burp Suite を使用します。

学べること

  • この脆弱性が高レベルでどのように機能するか。
  • ラボ内で安全にリクエストを再現する方法。
  • Burp Suite でリクエストを傍受して検査する方法。
  • web3.py をアップグレードして公式修正を検証する方法。

前提条件

  • Kali Linux
  • Python 3.13+
  • Burp Suite Community または Pro
  • パッケージインストールのためのインターネットアクセス

安全上の注意

このラボは、許可されたローカルでの教育目的のみに使用してください。すべてを自身の分離された環境で実行してください。所有していない、または評価する許可を得ていないシステムに対してテストを行わないでください。

セットアップ

1. 仮想環境を作成する

root@kitploit:~
python3 -m venv ~/ssrf-lab
source ~/ssrf-lab/bin/activate

2. 依存関係をインストールする

root@kitploit:~
pip install -r requirements.txt

Kali がシステム全体への pip をブロックする場合は、上記の venv を使い続けてください。

ラボの実行

ステップ 1: 偽の内部サービスを起動する

root@kitploit:~
source ~/ssrf-lab/bin/activate
python3 lab/fake_internal_server.py

このターミナルは開いたままにしてください。機密性の高い内部エンドポイントをシミュレートします。

ステップ 2: Burp Suite を開く

  • Burp Suite を起動します。
  • プロキシリスナーが 127.0.0.1:8080 で実行されていることを確認します。
  • リクエストをキャプチャしたい場合は、Intercept をオンにします。

ステップ 3: SSRF デモを実行する

root@kitploit:~
source ~/ssrf-lab/bin/activate
python3 lab/ssrf_demo.py

リクエストが Burp に表示され、偽のサービスがデモの資格情報文字列を返すはずです。

ステップ 4: 修正版を検証する

修正リリースにアップグレードします:

root@kitploit:~
pip install "web3==7.15.0"

次に、バージョンを確認します:

root@kitploit:~
pip show web3 | grep Version

チェックスクリプトを実行します:

root@kitploit:~
python3 lab/ssrf_fixed_check.py

修正された環境を確認し、SSRF リクエストが発生しなくなったことを文書化してください。

期待される結果

  • 脆弱性のあるバージョン: Burp が送信リクエストをキャプチャし、Flask がヒットをログに記録し、Repeater がデモキーを表示します。
  • 修正済みバージョン: SSRF リクエストは表示されず、修正はバージョンのスクリーンショット付きで文書化されます。

ライセンス

MIT

ツールをダウンロード