
CVE-2025-66723 : inMusic Brands Engine DJ >=3.0.0 jusqu'à <4.3.4 expose les fichiers locaux et réseau à des parties externes
Le logiciel Engine DJ d'inMusic Brands contient un serveur HTTP intégré pour transmettre les fichiers de la bibliothèque multimédia aux clients connectés sur le réseau. Les fichiers multimédia sont référencés par un chemin du système de fichiers. Engine DJ n'authentifie pas les clients ni ne restreint les chemins demandés. Cela permet à un attaquant d'exfiltrer des fichiers sensibles, locaux ou accessibles via le réseau, depuis les systèmes affectés.
Un attaquant a uniquement besoin d'un accès réseau à l'hôte affecté ; aucune authentification ni interaction préalable n'est requise.
Engine DJ v4.3.4, publié le 17 novembre 2025, inclut une atténuation. Les utilisateurs sont invités à mettre à jour dès que possible.
Score de base CVSS v3.1 : 7.5 (Élevé)
Vecteur : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Engine DJ >=3.0.0, <4.3.4, sur toutes les plateformes (macOS, Windows).
Versions spécifiquement testées comme affectées/vulnérables, macOS et Windows :
3.0.0, 3.0.1, 3.1.0, 3.1.1, 3.2.0, 3.3.0, 3.4.0,
4.0.0, 4.0.1, 4.1.0, 4.2.0, 4.2.1, 4.3.0
Versions spécifiquement testées comme non affectées, macOS et Windows :
2.0.0, 2.0.1, 2.0.2, 2.1.0, 2.2.0, 2.2.1, 2.2.2, 2.3.0, 2.3.1, 2.3.2, 2.4.0,
4.3.4
Lorsqu'il est démarré, Engine DJ se lie au port :50020 sur chaque interface réseau IPv4, à l'exception de localhost.
Les clients sont censés utiliser un service gRPC séparé sur le port :50010 pour demander l'accès et rechercher des fichiers multimédia. Une fois le chemin du fichier multimédia souhaité trouvé, le client envoie alors une requête HTTP de retour sur le port :50020 :
GET /download/%3CC%3A%2FMusic%2Ftest.flac%3E HTTP/1.1
Host: 192.0.2.1:50020
User-Agent: EngineOS/1.0 DenonDJ
Accept: */*
HTTP/1.1 200 OK
Content-Length: 37517194
Content-Type: application/octet-stream
Keep-Alive: timeout=5, max=5
…
Remarque : une fois décodé, le chemin GET ci-dessus est simplement :
/download/<C:/Music/test.flac>
Il n'est pas nécessaire d'encoder en pourcentage ces caractères lors des requêtes.
Un attaquant peut demander tout élément accessible à l'utilisateur sous lequel le logiciel Engine DJ s'exécute, à condition que le chemin soit connu de l'attaquant. Dans cet exemple, un fichier texte est utilisé pour les tests :
GET /download/<C:/Users/USERNAME/test.txt> HTTP/1.1
Host: 192.0.2.1:50020
HTTP/1.1 200 OK
Content-Length: 40
Content-Type: application/octet-stream
Keep-Alive: timeout=5, max=5
INSECURE...
From text file test.txt
Les fichiers consultés lors des tests en laboratoire de preuve de concept comprenaient des clés SSH privées et des fichiers d'environnement.
Les chemins demandés ne se limitent pas aux fichiers locaux. Des chemins réseau se sont également avérés accessibles, sous réserve des permissions de l'hôte :
/download/<//EXAMPLE-SERVER/C$/secret.txt>
Heureusement, il n'y a pas d'en-tête Access-Control-Allow-Origin ni d'en-têtes associés dans la réponse du serveur. Par conséquent, les fichiers ne sont pas accessibles depuis des clients web normaux. Certaines extensions de navigateur ou indicateurs peuvent être utilisés pour assouplir les restrictions de requêtes cross-origin, mais cela reste peu courant.
Le trafic réseau IPv4 sur le port :50020 peut être utilisé pour deviner qu'Engine DJ est en cours d'utilisation, mais cela n'indique pas si un hôte est vulnérable. Le serveur intégré ne s'identifie pas dans ses réponses et il n'y a apparemment aucune différence mesurable entre les versions vulnérables et non vulnérables d'Engine DJ. Par conséquent, il ne semble pas possible de déterminer de l'extérieur si un hôte est vulnérable, à moins de tenter de demander un fichier connu pour exister.
Immédiatement après la découverte, inMusic Brands a été informé de la vulnérabilité via ses canaux de support technique. La réponse a été professionnelle et rapide, et une atténuation du problème a été publiée dans le cadre de la v4.3.4 le 17 novembre 2025 pour macOS et Windows.
Bien que les fichiers multimédia puissent encore être téléchargés sans authentification/autorisation, les chemins pouvant être demandés sont désormais en liste blanche, de sorte qu'il est impossible de tenter d'accéder à un fichier en dehors de la bibliothèque multimédia. Les utilisateurs recevront une réponse 403 pour tout ce qui ne figure pas sur la liste blanche, même si cela n'existe pas.
GET /download/<C:/Users/USERNAME/test.txt> HTTP/1.1
Host: 192.0.2.1:50020
HTTP/1.1 403 Forbidden
Content-Length: 17
Content-Type: text/html
Keep-Alive: timeout=5, max=5
…
Les téléchargements officiels des dernières versions d'Engine DJ sont disponibles sur le site officiel d'Engine DJ :
Pour toute question concernant ce rapport, veuillez contacter l'auteur :
Brad Isbell, AudioPump, Inc. [email protected]