
MeowEye es un escáner en tiempo real para identificar múltiples vulnerabilidades web en aplicaciones en vivo.
MeowEye es un escáner en tiempo real para múltiples vulnerabilidades web. Utiliza un navegador real para observar el tráfico y realizar pruebas basadas en inyección para detectar parámetros reflectantes, inclusión de archivos locales (LFI) e inyección de plantillas del lado del servidor (SSTI) por ahora. En la lista de tareas pendientes incluirá múltiples vulnerabilidades.
Tengo un gato llamado Koko — es absolutamente preciosa, pero seamos honestos… no hace nada en todo el día excepto maullar, sisear, comer, dormir y, bueno… 💩.
Pero, ¿sus ojos? Lo captan todo.
¿Sus oídos? Mejores que un radar de grado militar.
¿Su flexibilidad? Me hace sentir como si tuviera 80 años.
Así que construí MeowEye, esperando que pudiera ser solo el 1% tan elegante, alerta y (seamos sinceros) más inteligente que ella.
Si funciona… estaré feliz. No te preocupes 😸
La idea es súper simple:
Mientras tanto, la herramienta captura silenciosamente cada solicitud y añade payloads a cada parámetro—pero no te preocupes, añade en lugar de reemplazar, así que nada se pierde debido a las peculiaridades de la aplicación.
Al final, si se encuentra alguna vulnerabilidad, la herramienta genera un archivo con todos los detalles jugosos en formato Burp Suite. Luego puedes copiar, pegar y verificar nuevamente a tu gusto.
Fácil fácil, ¡bugs a raudales! 🐞

Clona el repositorio:
git clone https://github.com/eslam3kl/MeowEye.git
cd MeowEye
Instala los requisitos:
pip install -r requirements.txt
Descarga e instala ChromeDriver compatible con tu versión de Chrome:
https://chromedriver.chromium.org/downloads
Si encuentras algún error, búscalo. La herramienta depende de muchas librerías y herramientas.
python meoweye.py --mode [live|delay] --attack [ref|lfiLinux|lfiWin|ssti] --url <target_url> [--proxy http://127.0.0.1:8080]
Los payloads se almacenan en el directorio payloads/:
lfi-unix-payloads.txtlfi-windows-payloads.txtssti-payloads.txtCada línea se inyecta en los parámetros para probar vulnerabilidades.
DDMMYYYY-output.txtEjemplo de salida:
GET /showimage.php?file=.%2Fpictures%2F3.jpg..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd&size=160 HTTP/1.1
Host: testphp.vulnweb.com
Proxy-Connection: keep-alive
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36
Accept: image/avif,image/webp,image/apng,image/svg+xml,image/*,*/*;q=0.8
Referer: http://testphp.vulnweb.com/listproducts.php?artist=1
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Esta herramienta es solo para fines educativos y de pruebas autorizadas. El desarrollador no es responsable de ningún uso indebido. Nadas bajo tu propia responsabilidad :)
¡Las solicitudes de extracción, ideas y comentarios son bienvenidos!
Hecho por Eslam Akl
Gracias a mi gato Koko y a ChatGPT.
| Option | Descripción |
|---|
--mode | Escaneo live o delay |
--attack | ref, lfiLinux, lfiWin o ssti |
--url | La URL inicial para abrir en el navegador |
--proxy | Proxy HTTP opcional para interceptar tráfico |