
CVE-2026-40072에 대한 실습 랩 — CCIP Read(EIP-3668)를 통한 web3.py의 SSRF 취약점
web3.py에서 CVE-2026-40072를 시연하고, Burp Suite에서 SSRF 영향을 확인하며, 공식 수정을 검증하는 직접 실습용 로컬 랩입니다.
이 저장소는 web3.py의 CCIP Read / OffchainLookup 처리와 관련된 SSRF(Server-Side Request Forgery) 취약점인 CVE-2026-40072에 대한 안전하고 로컬 전용 개념 증명을 포함합니다. 이 실습은 Kali Linux, Python 가상 환경, Flask(가짜 내부 서비스), Burp Suite(외부 요청 가로채기)를 사용합니다.
이 실습은 인증된 로컬 교육 용도로만 사용하세요. 모든 작업을 격리된 환경에서 실행하십시오. 소유하지 않거나 평가 권한이 없는 시스템을 대상으로 테스트하지 마십시오.
python3 -m venv ~/ssrf-lab
source ~/ssrf-lab/bin/activate
pip install -r requirements.txt
Kali가 시스템 전체 pip를 차단하는 경우 위의 가상 환경을 계속 사용하십시오.
source ~/ssrf-lab/bin/activate
python3 lab/fake_internal_server.py
이 터미널을 열어 둡니다. 민감한 내부 엔드포인트를 시뮬레이션합니다.
127.0.0.1:8080에서 실행 중인지 확인합니다.source ~/ssrf-lab/bin/activate
python3 lab/ssrf_demo.py
요청이 Burp에 나타나고 가짜 서비스가 데모 자격 증명 문자열을 반환해야 합니다.
수정된 릴리스로 업그레이드:
pip install "web3==7.15.0"
그런 다음 버전 확인:
pip show web3 | grep Version
확인 스크립트 실행:
python3 lab/ssrf_fixed_check.py
패치된 환경을 확인하고 SSRF 요청이 더 이상 발생하지 않음을 문서화해야 합니다.
MIT