
Практическая лаборатория для CVE-2026-40072 — SSRF-уязвимость в web3.py через CCIP Read (EIP-3668)
Практическая локальная лаборатория для демонстрации CVE-2026-40072 в web3.py, показа воздействия SSRF в Burp Suite и проверки официального исправления.
Этот репозиторий содержит безопасное локальное доказательство концепции для CVE-2026-40072 — проблемы подделки запросов на стороне сервера (SSRF), связанной с обработкой CCIP Read / OffchainLookup в web3.py. Лаборатория использует Kali Linux, виртуальное окружение Python, Flask в качестве фиктивного внутреннего сервиса и Burp Suite для перехвата исходящего запроса.
Эта лаборатория предназначена только для авторизованного локального использования в образовательных целях. Запускайте всё в собственном изолированном окружении. Не тестируйте системы, которыми вы не владеете или на проверку которых у вас нет разрешения.
python3 -m venv ~/ssrf-lab
source ~/ssrf-lab/bin/activate
pip install -r requirements.txt
Если Kali блокирует системный pip, продолжайте использовать venv выше.
source ~/ssrf-lab/bin/activate
python3 lab/fake_internal_server.py
Держите этот терминал открытым. Он имитирует чувствительную внутреннюю конечную точку.
127.0.0.1:8080.source ~/ssrf-lab/bin/activate
python3 lab/ssrf_demo.py
Запрос должен появиться в Burp, а фиктивный сервис должен вернуть демонстрационную строку учётных данных.
Обновитесь до исправленного релиза:
pip install "web3==7.15.0"
Затем подтвердите версию:
pip show web3 | grep Version
Запустите проверочный скрипт:
python3 lab/ssrf_fixed_check.py
Вы должны подтвердить исправленное окружение и задокументировать, что SSRF-запрос больше не выполняется.
MIT