
MeowEye is a real-time scanner for identifying multiple web vulnerabilities in live applications.
MeowEye est un scanner réel pour plusieurs vulnérabilités web. Il utilise un vrai navigateur pour observer le trafic et effectuer des tests basés sur l'injection pour détecter les paramètres réfléchis, l'inclusion locale de fichiers (LFI) et l'injection de templates côté serveur (SSTI) pour l'instant. Dans la liste ToDo, il inclura plusieurs vulnérabilités.
J'ai un chat nommé Koko — elle est absolument magnifique, mais soyons honnêtes… elle ne fait rien de la journée sauf miauler, siffler, manger, dormir et, eh bien… 💩.
Mais ses yeux ? Ils capturent tout.
Ses oreilles ? Mieux qu'un radar de qualité militaire.
Sa flexibilité ? Me donne l'impression d'avoir 80 ans.
Alors j'ai construit MeowEye, en espérant qu'il soit ne serait-ce que 1% aussi élégant, alerte et (avouons-le) plus intelligent qu'elle.
Si ça marche… je serai content. Ne vous inquiétez pas 😸
L'idée est super simple :
Pendant ce temps, l'outil capture silencieusement chaque requête et ajoute des payloads à chaque paramètre — mais ne vous inquiétez pas, il ajoute plutôt que de remplacer, donc rien n'est perdu à cause des particularités de l'application.
À la fin, si des vulnérabilités sont trouvées, l'outil génère un fichier avec tous les détails juteux au format Burp Suite. Vous pouvez ensuite copier, coller et vérifier à loisir.
Facile comme tout, chasse aux bugs ! 🐞

Clonez le dépôt :
git clone https://github.com/eslam3kl/MeowEye.git
cd MeowEye
Installez les dépendances :
pip install -r requirements.txt
Téléchargez et installez ChromeDriver compatible avec votre version de Chrome :
https://chromedriver.chromium.org/downloads
Si vous rencontrez une erreur, veuillez la rechercher. L'outil dépend de nombreuses bibliothèques et outils.
python meoweye.py --mode [live|delay] --attack [ref|lfiLinux|lfiWin|ssti] --url <target_url> [--proxy http://127.0.0.1:8080]
Les payloads sont stockés dans le répertoire payloads/ :
lfi-unix-payloads.txtlfi-windows-payloads.txtssti-payloads.txtChaque ligne est injectée dans les paramètres pour tester les vulnérabilités.
DDMMYYYY-output.txtExemple de sortie :
GET /showimage.php?file=.%2Fpictures%2F3.jpg..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd&size=160 HTTP/1.1
Host: testphp.vulnweb.com
Proxy-Connection: keep-alive
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36
Accept: image/avif,image/webp,image/apng,image/svg+xml,image/*,*/*;q=0.8
Referer: http://testphp.vulnweb.com/listproducts.php?artist=1
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Cet outil est destiné uniquement à des fins éducatives et de test autorisé. Le développeur n'est pas responsable de toute utilisation abusive. Vous nagez sous votre propre responsabilité :)
Les pull requests, idées et retours sont les bienvenus !
Créé par Eslam Akl
Merci à mon chat Koko et à ChatGPT.
| Option | Description |
|---|
--mode | scan en live ou delay |
--attack | ref, lfiLinux, lfiWin ou ssti |
--url | L'URL initiale à ouvrir dans le navigateur |
--proxy | Proxy HTTP optionnel pour l'interception du trafic |