BurpMCPwn
  [![Python]()](https://www.jython.org/)
BurpMCPwn 是一个完全集成的 Burp Suite 专为审计、交互和安全而设计的扩展 模型上下文协议(MCP) 服务器。
v2中的新功能:本地聊天集成!您不再需要运行外部脚本。直接在Burp内部与Claude聊天,以执行代理安全测试。
🚀 特性
1.工具和交互
- 连接 通过HTTP或SSE连接到任何MCP服务器。
- 浏览 具有自动生成的漂亮HTML文档的可用工具。
- 执行 工具直接从UI获得实时反馈。
- 发送到中继器:一键生成有效的JSON-RPC请求,用于手动模糊测试和高级测试。
2.深度审计
- 静态分析:自动识别有风险的函数名称(例如。,
exec,shell,sql)并检测工具描述中的潜在中毒提示。 - 动态探测:使用无效数据类型对工具进行模糊处理,以发现冗长的错误泄漏或不正确的验证处理。
- 报告:生成一份优先级高、易于阅读的HTML调查结果报告。
3.本地代理聊天
- 人类整合:直接与聊天 克劳德3.5十四行诗 使用API密钥。
- 自主循环:代理可以自主调用MCP工具,解释结果,并迭代以解决复杂的挑战。
- CTF就绪:非常适合“给我一个标志”风格的挑战或探索复杂的API,无需人工干预。
📦 安装
先决条件
- Burp Suite (专业版或社区版)。
- Jython独立JAR (用2.7.3测试)。 点击此处下载.
设置
- 打开Burp套房。
- 导航至 扩展 > 扩展设置 > Python环境.
- 点击 选择文件 并选择您的
jython-standalone.jar. - 首选 扩展 > 已安装.
- 点击 添加.
- 集 扩展类型 到 python.
- 选择
BurpMCPwn.py文件。
🛠 用法
1.连接
- 输入 MCP主机URL (例如。,
http://localhost:8000/mcp). - (可选)提供 代币 如果服务器需要身份验证。
- 点击 连接.
2.手动测试
- 导航到 工具 选项卡。
- 从列表中选择一个工具。
- 使用内置的JSON编辑器修改参数。
- 点击 发送到中继器 检查和操纵原始请求。
3.自动化审计
- 导航到 深度审计 选项卡。
- 点击 运行深度审计.
- 检查生成的HTML报告是否存在潜在漏洞。
4.客服聊天
- 导航到 客服聊天 选项卡。
- 输入你的 无烟煤API密钥 (开始于
sk-ant...)在配置栏中。 - 输入目标(例如。, *“探索文件系统并找到标记”*).
- 观察代理调用工具和执行任务的过程。
⚠️ 免责声明
此工具用于 仅用于法律安全审计和教育目的未经双方事先同意,使用BurpMCPwn攻击目标是违法的。开发人员对此程序造成的任何误用或损坏不承担任何责任。
📄 许可证
根据MIT许可证分发。看 LICENSE 了解更多信息。
