MongoBleed Burp 拡張機能
専用 UI タブからの手動リークテストにより CVE-2025-14847 (MongoBleed) を検出する Burp Suite 拡張機能です。
リポジトリ: https://github.com/j0lt-github/mongobleedburp
現在のバージョン: 1.1.0
特徴
- 手動テスト用 UI タブ: ホスト/ポートと最小/最大オフセットを指定可能
- 一時ファイルへのリークキャプチャ: 大容量出力を処理可能
- Hex + ASCII ビューとテキストビューでリークを検査
- キーワードハイライト: 一般的なシークレットパターンを強調表示
- 出力をダウンロードボタンで結果を
.txt としてエクスポート
作成者: j0lt
要件
- Burp Suite (Professional または Community)
- JDK 8+
ビルド
- JAR をビルドします (Gradle が Maven Central から Burp API を取得します):
出力 JAR は build/libs/mongobleed-burp-<version>.jar にあります (このリリースでは: mongobleed-burp-1.1.0.jar)。
Burp への読み込み
- Burp → 拡張機能 → 追加
- タイプ: Java
build/libs/mongobleed-burp-1.1.0.jar を選択
使用方法
手動テスト
- ホスト、ポート、オフセット範囲を設定
- スキャン実行 をクリック
- 結果 テーブルと Hex/Text ビューでリークを確認
- 出力をダウンロード で、任意の場所に
.txt レポートを保存
出力ライフサイクル:
- スキャン出力は一時ファイルに書き込まれます (ヒープメモリには保持されません)
- 新しいスキャンは新しい一時ファイルに切り替わり、以前のファイルは削除されます
- アンロード/リロードまたは Burp のシャットダウンで、一時出力ファイルが削除されます
免責事項
認可されたセキュリティテストのみを対象としています。