
CVE-2025-66723: inMusic Brands Engine DJ >=3.0.0 से <4.3.4 तक स्थानीय और नेटवर्क फ़ाइलों को बाहरी पक्षों को उजागर करता है।
inMusic Brands सॉफ्टवेयर Engine DJ में एक एम्बेडेड HTTP सर्वर है जो मीडिया लाइब्रेरी फ़ाइलों को नेटवर्क पर कनेक्टेड क्लाइंट तक पहुँचाने के लिए होता है। मीडिया फ़ाइलों को फ़ाइलसिस्टम पथ द्वारा संदर्भित किया जाता है। Engine DJ क्लाइंट को प्रमाणित नहीं करता है या अनुरोधित फ़ाइलसिस्टम पथों को प्रतिबंधित नहीं करता है। यह एक हमलावर को प्रभावित सिस्टम से संवेदनशील स्थानीय या नेटवर्क-सुलभ फ़ाइलों को बाहर निकालने की अनुमति देता है।
हमलावर को केवल प्रभावित होस्ट तक नेटवर्क पहुँच की आवश्यकता होती है; किसी प्रमाणीकरण या पूर्व बातचीत की आवश्यकता नहीं है।
Engine DJ v4.3.4, जो 17 नवंबर 2025 को जारी किया गया था, में एक शमन उपाय शामिल है। उपयोगकर्ताओं को जल्द से जल्द अपग्रेड करने के लिए प्रोत्साहित किया जाता है।
CVSS v3.1 आधार स्कोर: 7.5 (उच्च)
वेक्टर: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Engine DJ >=3.0.0, <4.3.4, सभी प्लेटफ़ॉर्म (macOS, Windows) पर।
विशेष रूप से परीक्षण किए गए संस्करण जो प्रभावित/असुरक्षित पाए गए, macOS और Windows:
3.0.0, 3.0.1, 3.1.0, 3.1.1, 3.2.0, 3.3.0, 3.4.0,
4.0.0, 4.0.1, 4.1.0, 4.2.0, 4.2.1, 4.3.0
विशेष रूप से परीक्षण किए गए संस्करण जो अप्रभावित पाए गए, macOS और Windows:
2.0.0, 2.0.1, 2.0.2, 2.1.0, 2.2.0, 2.2.1, 2.2.2, 2.3.0, 2.3.1, 2.3.2, 2.4.0,
4.3.4
जब Engine DJ शुरू होता है, तो यह लोकलहोस्ट को छोड़कर हर IPv4 नेटवर्क इंटरफ़ेस पर पोर्ट :50020 से बाइंड होता है।
क्लाइंट को एक अलग gRPC सेवा (पोर्ट :50010 पर) का उपयोग करके एक्सेस का अनुरोध करने और मीडिया फ़ाइलों को खोजने का इरादा है। एक बार वांछित मीडिया फ़ाइल पथ मिल जाने के बाद, क्लाइंट पोर्ट :50020 पर वापस HTTP अनुरोध करेगा:
GET /download/%3CC%3A%2FMusic%2Ftest.flac%3E HTTP/1.1
Host: 192.0.2.1:50020
User-Agent: EngineOS/1.0 DenonDJ
Accept: */*
HTTP/1.1 200 OK
Content-Length: 37517194
Content-Type: application/octet-stream
Keep-Alive: timeout=5, max=5
…
ध्यान दें: डिकोड होने पर, उपरोक्त GET पथ बस यह है:
/download/<C:/Music/test.flac>
अनुरोध करते समय इन वर्णों को प्रतिशत-एन्कोड करना आवश्यक नहीं है।
एक हमलावर उस उपयोगकर्ता के लिए सुलभ किसी भी चीज़ का अनुरोध कर सकता है जिसकी ओर से Engine DJ सॉफ्टवेयर चल रहा है, बशर्ते हमलावर को पथ ज्ञात हो। इस उदाहरण में, परीक्षण के लिए एक टेक्स्ट फ़ाइल का उपयोग किया गया है:
GET /download/<C:/Users/USERNAME/test.txt> HTTP/1.1
Host: 192.0.2.1:50020
HTTP/1.1 200 OK
Content-Length: 40
Content-Type: application/octet-stream
Keep-Alive: timeout=5, max=5
INSECURE...
From text file test.txt
प्रूफ-ऑफ-कॉन्सेप्ट लैब परीक्षण के दौरान एक्सेस की गई फ़ाइलों में निजी SSH कुंजियाँ और पर्यावरण फ़ाइलें शामिल थीं।
अनुरोधित पथ स्थानीय फ़ाइलों तक सीमित नहीं हैं। नेटवर्क पथ भी सुलभ पाए गए, होस्ट की अनुमतियों के अधीन:
/download/<//EXAMPLE-SERVER/C$/secret.txt>
सौभाग्य से, सर्वर से प्रतिक्रिया में कोई Access-Control-Allow-Origin हेडर या संबंधित हेडर नहीं है। इसलिए, फ़ाइलें सामान्य वेब-आधारित क्लाइंट से सुलभ नहीं हैं। कुछ ब्राउज़र एक्सटेंशन या फ़्लैग का उपयोग क्रॉस-ओरिजिन अनुरोध प्रतिबंधों को ढीला करने के लिए किया जा सकता है, लेकिन ये असामान्य हैं।
पोर्ट :50020 पर IPv4 नेटवर्क ट्रैफ़िक का उपयोग यह अनुमान लगाने के लिए किया जा सकता है कि Engine DJ उपयोग में है, लेकिन यह इंगित नहीं करता है कि कोई होस्ट असुरक्षित है या नहीं। एम्बेडेड सर्वर अपनी प्रतिक्रियाओं में स्वयं की पहचान नहीं करता है, और Engine DJ के असुरक्षित और अभेद्य संस्करणों के बीच कोई मापने योग्य अंतर प्रतीत नहीं होता है। इसलिए, किसी ज्ञात फ़ाइल का अनुरोध करने का प्रयास करने के अलावा, बाहरी रूप से यह निर्धारित करना संभव नहीं लगता है कि कोई होस्ट असुरक्षित है या नहीं।
खोज के तुरंत बाद, inMusic Brands को उनके तकनीकी सहायता चैनलों के माध्यम से भेद्यता के बारे में सूचित किया गया था। प्रतिक्रिया पेशेवर और त्वरित थी, और macOS और Windows दोनों के लिए 17 नवंबर 2025 को v4.3.4 के भाग के रूप में इस मुद्दे के लिए एक शमन जारी किया गया था।
जबकि मीडिया फ़ाइलों को अभी भी प्रमाणीकरण/प्राधिकरण के बिना डाउनलोड किया जा सकता है, अनुरोध योग्य पथ अब श्वेतसूचीबद्ध हैं ताकि मीडिया लाइब्रेरी के बाहर किसी फ़ाइल तक पहुँचने का प्रयास संभव न हो। उपयोगकर्ताओं को श्वेतसूची में न होने वाली किसी भी चीज़ के लिए 403 प्रतिक्रिया प्राप्त होगी, भले ही वह मौजूद न हो।
GET /download/<C:/Users/USERNAME/test.txt> HTTP/1.1
Host: 192.0.2.1:50020
HTTP/1.1 403 Forbidden
Content-Length: 17
Content-Type: text/html
Keep-Alive: timeout=5, max=5
…
नवीनतम Engine DJ रिलीज़ के आधिकारिक डाउनलोड आधिकारिक Engine DJ वेबसाइट पर पाए जा सकते हैं:
https://enginedj.com/downloads
इस रिपोर्ट के बारे में प्रश्नों के लिए, कृपया लेखक से संपर्क करें:
Brad Isbell, AudioPump, Inc. [email protected]