CVE-2025-66723CVE-2025-66723是inMusic Brands公司开发的Engine DJ音乐管理软件中存在的一个高危安全漏洞。该漏洞影响Engine DJ 4.3.4之前的所有版本。漏洞的根本原因在于Remote Library功能中的HTTP服务存在不当的权限配置,导致该服务被暴露在网络中且无需任何认证即可访问。攻击者可以通过利用这个暴露的HTTP服务,无需任何身份验证即可访问目标系统上的所有文件以及网络路径资源。这一漏洞的CVSS评分达到7.5分,属于高危级别,其攻击复杂度低,无需特权账号或用户交互即可发起攻击。漏洞主要对系统的机密性造成严重影响,攻击者能够读取系统中的敏感文件、配置文件、用户数据以及其他可能包含敏感信息的资源。该漏洞的披露时间较早,但厂商在4.3.4版本中已经修复了此问题,建议所有使用Engine DJ的用户尽快更新到最新版本以防止潜在的安全风险。
该漏洞的技术原理主要涉及Engine DJ软件中Remote Library功能的权限配置问题。Engine DJ是一款专业的DJ音乐管理软件,其Remote Library功能允许用户通过网络远程访问音乐库资源。该功能在实现时启动了一个HTTP服务来提供文件访问接口,但开发团队在配置这个HTTP服务时没有实施适当的访问控制机制。具体表现为:1) HTTP服务监听在所有网络接口上而非仅本地回环接口;2) 服务没有实现任何身份认证或授权检查机制;3) 服务允许访问文件系统的任意路径而没有进行路径遍历限制。攻击者可以直接通过HTTP请求访问该服务的端点,指定任意文件路径即可读取目标系统上的文件内容。由于该服务通常以较高权限运行(需要访问音乐文件和系统资源),攻击者甚至可以读取系统配置文件、用户凭证等敏感信息。此外,攻击者还可能利用此漏洞访问网络中的其他共享资源,进一步扩大攻击范围。