Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2026-40072-ssrf-lab — CVE-2026-40072에 대한 실습 랩 — CCIP Read(EIP-3668)를 통한 web3.py의 SSRF 취약점 | Kitploit
도구/GitHubGitHub/u1tr0nex/cve-2026-40072-ssrf-lab
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPenetration TestingLearning & EducationLabs & Practice
GitHubu1tr0nex/cve-2026-40072-ssrf-lab

cve-2026-40072-ssrf-lab

CVE-2026-40072에 대한 실습 랩 — CCIP Read(EIP-3668)를 통한 web3.py의 SSRF 취약점

저장소 보기
23개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-40072 SSRF 실습

web3.py에서 CVE-2026-40072를 시연하고, Burp Suite에서 SSRF 영향을 확인하며, 공식 수정을 검증하는 직접 실습용 로컬 랩입니다.

개요

이 저장소는 web3.py의 CCIP Read / OffchainLookup 처리와 관련된 SSRF(Server-Side Request Forgery) 취약점인 CVE-2026-40072에 대한 안전하고 로컬 전용 개념 증명을 포함합니다. 이 실습은 Kali Linux, Python 가상 환경, Flask(가짜 내부 서비스), Burp Suite(외부 요청 가로채기)를 사용합니다.

배울 내용

  • 취약점이 높은 수준에서 어떻게 작동하는지
  • 실습 환경에서 안전하게 요청을 재현하는 방법
  • Burp Suite로 요청을 가로채고 검사하는 방법
  • web3.py를 업그레이드하여 공식 수정을 확인하는 방법

사전 요구 사항

  • Kali Linux
  • Python 3.13+
  • Burp Suite Community 또는 Pro
  • 패키지 설치를 위한 인터넷 연결

안전 주의 사항

이 실습은 인증된 로컬 교육 용도로만 사용하세요. 모든 작업을 격리된 환경에서 실행하십시오. 소유하지 않거나 평가 권한이 없는 시스템을 대상으로 테스트하지 마십시오.

설정

1. 가상 환경 생성

root@kitploit:~
python3 -m venv ~/ssrf-lab
source ~/ssrf-lab/bin/activate

2. 의존성 설치

root@kitploit:~
pip install -r requirements.txt

Kali가 시스템 전체 pip를 차단하는 경우 위의 가상 환경을 계속 사용하십시오.

실습 실행

1단계: 가짜 내부 서비스 시작

root@kitploit:~
source ~/ssrf-lab/bin/activate
python3 lab/fake_internal_server.py

이 터미널을 열어 둡니다. 민감한 내부 엔드포인트를 시뮬레이션합니다.

2단계: Burp Suite 열기

  • Burp Suite를 실행합니다.
  • 프록시 리스너가 127.0.0.1:8080에서 실행 중인지 확인합니다.
  • 요청을 캡처하려면 Intercept를 켜십시오.

3단계: SSRF 데모 실행

root@kitploit:~
source ~/ssrf-lab/bin/activate
python3 lab/ssrf_demo.py

요청이 Burp에 나타나고 가짜 서비스가 데모 자격 증명 문자열을 반환해야 합니다.

4단계: 패치 버전 확인

수정된 릴리스로 업그레이드:

root@kitploit:~
pip install "web3==7.15.0"

그런 다음 버전 확인:

root@kitploit:~
pip show web3 | grep Version

확인 스크립트 실행:

root@kitploit:~
python3 lab/ssrf_fixed_check.py

패치된 환경을 확인하고 SSRF 요청이 더 이상 발생하지 않음을 문서화해야 합니다.

예상 결과

  • 취약한 버전: Burp가 외부 요청을 캡처하고, Flask가 히트를 기록하며, Repeater가 데모 키를 표시합니다.
  • 패치된 버전: SSRF 요청이 나타나지 않으며, 버전 스크린샷과 함께 수정이 문서화됩니다.

라이선스

MIT

도구 다운로드