
MeowEye is a real-time scanner for identifying multiple web vulnerabilities in live applications.
MeowEye — это реальный сканер множества веб-уязвимостей. Он использует настоящий браузер для наблюдения за трафиком и выполнения инъекционных тестов для обнаружения рефлективных параметров, локального включения файлов (LFI) и серверных шаблонных инъекций (SSTI) в текущей версии. В планах — добавить и другие уязвимости.
У меня есть кошка по имени Коко — она абсолютно прекрасна, но будем честны… она ничего не делает целый день, кроме как мяукает, шипит, ест, спит и, ну… 💩.
Но её глаза? Они замечают всё.
Её уши? Лучше, чем радар военного класса.
Её гибкость? Заставляет меня чувствовать себя на 80 лет.
Поэтому я создал MeowEye, надеясь, что он будет хотя бы на 1% таким же элегантным, бдительным и (давайте признаем) умнее её.
Если получится… я буду счастлив. Не волнуйтесь 😸
Идея очень проста:
Тем временем инструмент незаметно перехватывает каждый запрос и добавляет полезные нагрузки к каждому параметру — но не волнуйтесь, он добавляет, а не заменяет, поэтому ничего не теряется из-за особенностей приложения.
В конце, если обнаружены какие-либо уязвимости, инструмент генерирует файл со всеми подробностями в формате Burp Suite. Вы можете скопировать, вставить и перепроверить в удобное время.
Просто и легко, баги убегай! 🐞

Клонируйте репозиторий:
git clone https://github.com/eslam3kl/MeowEye.git
cd MeowEye
Установите зависимости:
pip install -r requirements.txt
Скачайте и установите ChromeDriver, совместимый с вашей версией Chrome: https://chromedriver.chromium.org/downloads
Если вы столкнулись с какой-либо ошибкой, пожалуйста, поищите её. Инструмент зависит от множества библиотек и инструментов.
python meoweye.py --mode [live|delay] --attack [ref|lfiLinux|lfiWin|ssti] --url <target_url> [--proxy http://127.0.0.1:8080]
Полезные нагрузки хранятся в каталоге payloads/:
lfi-unix-payloads.txtlfi-windows-payloads.txtssti-payloads.txtКаждая строка вставляется в параметры для проверки уязвимостей.
DDMMYYYY-output.txtПример вывода:
GET /showimage.php?file=.%2Fpictures%2F3.jpg..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd&size=160 HTTP/1.1
Host: testphp.vulnweb.com
Proxy-Connection: keep-alive
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36
Accept: image/avif,image/webp,image/apng,image/svg+xml,image/*,*/*;q=0.8
Referer: http://testphp.vulnweb.com/listproducts.php?artist=1
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования. Разработчик не несёт ответственности за любое неправомерное использование. Вы действуете на свой страх и риск :)
Приветствуются пул-реквесты, идеи и обратная связь!
Сделано Eslam Akl
Спасибо моей кошке Коко и ChatGPT.
| Опция | Описание |
|---|
--mode | live или delay сканирование |
--attack | ref, lfiLinux, lfiWin или ssti |
--url | Начальный URL для открытия в браузере |
--proxy | Необязательный HTTP-прокси для перехвата трафика |