
MeowEye è uno scanner in tempo reale per identificare multiple vulnerabilità web in applicazioni live.
MeowEye è uno scanner reale per multiple vulnerabilità web. Utilizza un browser reale per osservare il traffico ed eseguire test basati su injection per rilevare parametri riflessi, inclusione locale di file (LFI) e injection di template lato server (SSTI) per ora. Nella lista delle cose da fare includerà multiple vulnerabilità.
Ho un gatto di nome Koko — è assolutamente stupenda, ma a essere sinceri… non fa nulla tutto il giorno tranne miagolare, soffiare, mangiare, dormire e, beh… 💩.
Ma i suoi occhi? Catturano tutto.
Le sue orecchie? Meglio del radar militare.
La sua flessibilità? Mi fa sentire come se avessi 80 anni.
Quindi ho costruito MeowEye, sperando che potesse essere almeno l'1% elegante, vigile e (ammettiamolo) più intelligente di lei.
Se funziona… sarò felice. Non ti preoccupare 😸
L'idea è molto semplice:
Nel frattempo, lo strumento cattura silenziosamente ogni richiesta e aggiunge payload a ogni parametro—ma non preoccuparti, aggiunge invece di sostituire, quindi nulla viene perso a causa delle stranezze dell'app.
Alla fine, se vengono trovate vulnerabilità, lo strumento genera un file con tutti i dettagli succulenti nel formato di Burp Suite. Puoi copiare, incollare e ricontrollare comodamente.
Facile facile, bug-sbuggato! 🐞

Clona il repository:
git clone https://github.com/eslam3kl/MeowEye.git
cd MeowEye
Installa i requisiti:
pip install -r requirements.txt
Scarica e installa ChromeDriver compatibile con la tua versione di Chrome:
https://chromedriver.chromium.org/downloads
Se incontri qualche errore, cerca una soluzione. Lo strumento dipende da molte librerie e strumenti.
python meoweye.py --mode [live|delay] --attack [ref|lfiLinux|lfiWin|ssti] --url <url_destinazione> [--proxy http://127.0.0.1:8080]
| Opzione | Descrizione |
|---|---|
--mode | live o delay per la scansione |
--attack | ref, lfiLinux, lfiWin o ssti |
--url | L'URL iniziale da aprire nel browser |
--proxy | Proxy HTTP opzionale per l'intercettazione del traffico |
I payload sono memorizzati nella directory payloads/:
lfi-unix-payloads.txtlfi-windows-payloads.txtssti-payloads.txtOgni riga viene iniettata nei parametri per testare le vulnerabilità.
DDMMYYYY-output.txtEsempio di output:
GET /showimage.php?file=.%2Fpictures%2F3.jpg..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd&size=160 HTTP/1.1
Host: testphp.vulnweb.com
Proxy-Connection: keep-alive
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36
Accept: image/avif,image/webp,image/apng,image/svg+xml,image/*,*/*;q=0.8
Referer: http://testphp.vulnweb.com/listproducts.php?artist=1
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Questo strumento è solo per fini educativi e test autorizzati. Lo sviluppatore non è responsabile per qualsiasi uso improprio. Nuoti sotto la tua responsabilità :)
Pull request, idee e feedback sono benvenuti!
Realizzato da Eslam Akl
Grazie al mio gatto Koko e a ChatGPT.