Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
reburp — Une extension Burp Suite qui expose l'intégralité de l'API Montoya sous forme d'API REST locale, avec Swagger UI | Kitploit
Outils/GitHubGitHub/forefy/reburp
Scanners de VulnérabilitésProxies Web et InterceptionScripting et AutomatisationTests de Sécurité des APISécurité WebFuzzingTests d'IntrusionUtilitaires et FrameworksRed TeamingSécurité de l'IA
GitHub
103123il y a 3 joursVérifié par Kitploit
forefy/reburp

reburp

Une extension Burp Suite qui expose l'intégralité de l'API Montoya sous forme d'API REST locale, avec Swagger UI

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

reburp

reburp

L'API/MCP de Burp est LIMITÉE - reburp est une extension Burp Suite qui expose l'intégralité de l'API Montoya sous forme d'API REST openapi servie localement, optimisée pour vos agents IA.

reburp releases Build reburp code size reburp commit activity GitHub last commit Issues Forefy Twitter

Issues | Discussions

Qu'est-ce que reburp

reburp transforme Burp Suite en un outil scriptable. Il se charge comme une extension Java et expose l'API Montoya via une API HTTP REST sur http://127.0.0.1:9090, avec une spécification OpenAPI et une interface Swagger UI. Tout ce que vous cliqueriez dans Burp - lire l'historique du proxy, envoyer une requête, modifier le scope, lancer un scan, décoder un token - devient un appel JSON qu'un agent ou une ligne curl peut effectuer.

Il s'associe à la compétence d'agent burp-interaction pour qu'un assistant IA puisse piloter Burp directement.

  • Ce que reburp débloque
  • Installation
  • Chargement dans Burp Suite
  • Documentation de l'API
  • Points de terminaison
  • Démarrage rapide
  • Sécurité
  • Couverture de l'API
  • Notes
  • Contribution

Ce que reburp débloque

Fonctionnalités de Burp que votre agent peut désormais piloter via REST :

  • Scanner - lancer un audit actif ou un crawl, arrêter une tâche en cours, récupérer le rapport
  • Intruder & moteur de requêtes - fuzzing, plus un moteur à haut débit de type Turbo Intruder (file d'attente, pause, reprise, annulation)
  • Site map de la cible - parcourir et rechercher l'arborescence complète de la cible, pas seulement l'historique du proxy
  • WebSockets - ouvrir une connexion et envoyer des trames texte/binaires, pas seulement lire l'historique
  • Outils d'engagement - générer un PoC CSRF, découvrir du contenu, trouver des références, envoyer au décodeur
  • Tests de contrôle d'accès - rejouer une requête avec et sans son token et comparer les réponses, à la manière d'Autorize (BOLA/BFLA)
  • BChecks & Bambda - importer des règles de scan personnalisées, construire des chaînes de filtres, remonter des problèmes personnalisés

Installation

Récupérez le dernier reburp-*.jar depuis les Releases, ou compilez-le depuis les sources (nécessite Java 17+).

Compatibilité

Chaque version de reburp est compilée contre une version minimale de Burp Suite (Montoya). Sur un Burp plus ancien, récupérez le jar correspondant depuis les Releases.

reburpBurp Suite (Montoya) minimum
1.1.82026.7
1.1.72026.7
1.1.62026.7
1.1.52026.7
1.1.42026.7
1.1.32026.7
1.1.22026.7
1.1.12026.7
1.1.02026.7
1.0.x2025.12

Compilation depuis les sources

root@kitploit:~
git clone https://github.com/forefy/reburp.git
cd reburp
./gradlew shadowJar
# Output: build/libs/reburp.jar  (plus a versioned copy, reburp-<version>.jar)

Chargez reburp.jar plutôt que la copie versionnée. Burp recharge une extension depuis le chemin à partir duquel elle a été chargée, et le nom versionné change à chaque release, donc la version non versionnée continue de se recharger après une mise à jour au lieu de vous laisser silencieusement sur la build précédente.

Si votre JAVA_HOME n'est pas défini, pointez-le vers votre JDK :

root@kitploit:~
JAVA_HOME=/path/to/jdk17 ./gradlew shadowJar

Chargement dans Burp Suite

  1. Ouvrez Burp Suite → Extensions → Installed → Add
  2. Type d'extension : Java
  3. Fichier d'extension : build/libs/reburp.jar (ou le reburp-*.jar téléchargé depuis les Releases)
  4. Cliquez sur Next - l'extension démarre automatiquement sur le port 9090

Un onglet reburp apparaît dans Burp, affichant chaque appel REST au fur et à mesure.

L'onglet reburp dans Burp Suite : un journal d'API des appels GET, POST et DELETE avec méthode, statut, timing, chemin et notes IA ; la requête et la réponse API de l'appel sélectionné en dessous ; et la sortie de l'extension Burp montrant reburp à l'écoute sur localhost:9090

Chaque ligne correspond à un appel REST. La sélectionner affiche la requête et la réponse de l'API, ainsi que la requête et la réponse que reburp a envoyées à la cible en votre nom.

Documentation de l'API

Une fois chargé, ouvrez dans votre navigateur :

  • Swagger UI : http://127.0.0.1:9090/docs
  • Spécification OpenAPI : http://127.0.0.1:9090/openapi.json

La spécification fait foi pour les formats de requête et de réponse.

Points de terminaison

GroupePréfixePoints forts
Status/api/statusInformations sur l'extension, version de Burp
Proxy/api/proxy/Historique, recherche, annotation, bascule d'interception, historique WebSocket
Site Map/api/sitemap/Liste, recherche
Scope/api/scope/Vérifier si une URL est dans le scope, ajouter/supprimer des règles de scope
HTTP/api/http/Envoyer HTTP/1.1 & HTTP/2, injection de token d'authentification, parse, diff, params, reflection, points d'insertion, cookies
Messages/api/http/message/Inspecter et réécrire requêtes et réponses : en-têtes, paramètres, marqueurs, types MIME, timing
Scanner/api/scanner/Problèmes, lancer audit/crawl, statut des tâches (Pro uniquement)
Collaborator/api/collaborator/Générer des payloads, interroger les interactions (Pro uniquement)
Repeater / Intruder/api/repeater/, /api/intruder/Envoyer des requêtes vers Repeater et Intruder
Request Engine/api/http/engine/Moteur de requêtes asynchrone à haut débit : pools de ressources, limite de concurrence, throttling, retries, statistiques en direct, pause/reprise/annulation, résultats (Burp 2026.x)
Config/api/config/Lire/définir les options de projet & utilisateur, état du moteur de tâches
Match & Replace/api/proxy/match-replace/Lister, ajouter, supprimer des règles match-and-replace du proxy
Sessions/api/sessions/Lister et supprimer les règles de gestion de session (Burp n'a pas d'action d'ajout d'en-tête)
Engagement/api/engagement/Générateur de PoC CSRF, découverte de contenu, recherche de références, envoi au décodeur
Bambda/api/bambda/

Démarrage rapide

root@kitploit:~
# Is the extension up?
curl -s http://127.0.0.1:9090/api/status

# Last 10 proxy entries
curl -s "http://127.0.0.1:9090/api/proxy/history?limit=10"

# Send a request through Burp
curl -s http://127.0.0.1:9090/api/http/send \
  -H 'Content-Type: application/json' \
  -d '{"host":"example.com","port":443,"use_https":true,"method":"GET","path":"/"}'

# Add a host to scope
curl -s http://127.0.0.1:9090/api/scope/include \
  -H 'Content-Type: application/json' \
  -d '{"url":"https://example.com"}'

Sécurité

Le serveur REST se lie uniquement à 127.0.0.1, mais le port est non authentifié et répond à n'importe quelle origine. Tout ce qui peut atteindre localhost:9090 peut piloter Burp, y compris une page web ouverte dans votre navigateur. Considérez ce port comme strictement local de confiance et ne l'exposez jamais au-delà du loopback.

Pour cette raison, l'exécution de commandes OS est désactivée par défaut. /api/utils/shell/execute et /api/utils/shell/execute-raw renvoient 403 sauf si l'extension voit ceci dans l'environnement de son propre processus Burp :

root@kitploit:~
REBURP_ENABLE_SHELL=1

Une fois défini, toute origine pouvant atteindre le port obtient une exécution de code à distance sur l'hôte. Activez-le uniquement si vous l'acceptez. Chaque invocation est écrite dans l'onglet de sortie de l'extension. GET /api/utils/shell/status indique s'il est activé et ne nécessite jamais qu'il le soit.

Couverture de l'API

L'affirmation de « l'API Montoya complète » est vérifiée mécaniquement par tools/api_coverage.py, que le workflow de build de la CI exécute à chaque push et qui échoue si une méthode mappable reste non exposée. Le comportement est testé séparément par tools/smoke_test.py contre une extension chargée.

Notes

  • Le port est codé en dur sur 9090. Modifiez port dans BurpRestApiExtension.kt et recompilez si nécessaire.
  • Les points de terminaison Pro uniquement (scanner, collaborator) renvoient HTTP 403 sur l'édition Community avec un message explicatif.
  • L'API Montoya est en compileOnly - elle n'est pas embarquée ; Burp la fournit à l'exécution.
  • Toutes les réponses sont en JSON. Les erreurs renvoient { "error": "..." }.
  • La spécification OpenAPI est assemblée à partir de OpenApiSpec.kt plus des fragments dans docs/. Pour ajouter un groupe de routes, écrivez un fragment *Paths() et *Schemas() et listez-le dans docs/OpenApiSpecExtra.kt.

Contribution

Les issues et pull requests sont les bienvenues. Veuillez exécuter python3 tools/api_coverage.py et ./gradlew shadowJar avant d'ouvrir une PR. Les nouveaux groupes de routes doivent être livrés avec leur fragment OpenAPI pour que la documentation reste complète.

Télécharger l’outil
Importer des scripts Bambda, générer des chaînes de filtres
Organizer/api/organizer/Lister les éléments, envoyer des requêtes vers l'Organizer
Issues/api/issues/Créer des problèmes d'audit personnalisés
Events/api/events/Activer et désactiver les observateurs de trafic passif, puis lire les événements capturés
Extension Data/api/extension-data/Stockage clé/valeur typé conservé dans le fichier de projet Burp
Preferences/api/preferences/Préférences d'extension persistées par type
Logging/api/logging/Écrire dans les onglets de sortie et d'erreur de l'extension et dans le journal d'événements de Burp
Activity Log/api/log/Interroger le propre journal d'appels persisté de reburp
AI/api/ai/Statut et chat de Burp AI (là où disponible)
Meta/api/meta/Composants de version de Burp, informations de chargement de l'extension, vocabulaires d'énumérations
Utilities/api/utils/Encodage/décodage URL, base64, hash, décodage JWT, chaîne aléatoire, décompression
Numbers/api/utils/number/Conversion entre binaire, octal, décimal, hexadécimal et bases arbitraires
JSON/api/utils/json/Valider, lire et modifier par pointeur, inspecter la structure, normaliser
Bytes/api/utils/bytes/Rechercher, découper, ajouter, allouer et inspecter des buffers d'octets
Ranking/api/utils/rankClasser l'historique du proxy selon le caractère anormal de chaque échange
Shell/api/utils/shell/Exécution de commandes OS. Désactivé par défaut, voir Sécurité