
بحث ثغرة أمنية حرجة في سلسلة التوريد في آلية تحديث NiceHash QuickMiner (CVE-2025-56513). يتضمن تحليلاً تقنياً، سيناريوهات الهجوم، تقييم الأثر، وإرشادات المعالجة.
#CVE-2025-56513
ثغرة حرجة في سلسلة التوريد في آلية تحديث NiceHash QuickMiner
المؤلف: Prince T Philip الدور: باحث أمني مستقل الخطورة: حرجة — CVSS 9.8 التأثير: تنفيذ تعليمات برمجية عن بُعد / اختراق سلسلة التوريد الحالة: تم الإفصاح عنها علنًا وتعيينها CVE-2025-56513
ملخص تنفيذي
CVE-2025-56513 هي ثغرة حرجة تم اكتشافها في NiceHash QuickMiner v6.12.0 تسمح لمهاجم عن بُعد باختراق عملية تحديث البرنامج وتنفيذ تعليمات برمجية عشوائية على أجهزة الضحايا.
السبب الجذري هو استخدام التطبيق لـ HTTP غير مشفّر لتوصيل التحديثات، مع غياب التحقق من التوقيع الرقمي أو التحقق من التكامل. يُمكّن هذا الخلل التصميمي المهاجم على مستوى الشبكة من تنفيذ هجوم وسيط (MITM) واستبدال التحديثات الشرعية بحمولات خبيثة.
تمثل هذه الثغرة خطرًا شديدًا على سلسلة التوريد البرمجية وتؤثر على المستخدمين عالميًا.
المنتج المتأثر
المنتج: NiceHash QuickMiner
الإصدار: v6.12.0
المكوّن: آلية التحديث التلقائي
المنصة: Windows
ناقل الهجوم: الشبكة (MITM)
التحليل الفني
السبب الجذري
يقوم سير عمل التحديث بالعمليات غير الآمنة التالية:
استرداد بيانات التحديث عبر HTTP غير مشفّر
تنزيل ملفات التحديث الثنائية عبر HTTP غير مشفّر
تطبيق التحديث دون التحقق من:
التوقيع الرقمي
التجزئة التشفيرية
مصداقية الناشر
هذا ينتهك مبادئ التحديث الآمن الأساسية.
فئة الثغرة
CWE-319: إرسال المعلومات الحساسة بنص واضح
CWE-494: تنزيل تعليمات برمجية دون التحقق من التكامل
CWE-353: عدم دعم التحقق من التكامل
سيناريو الهجوم
يمكن لمهاجم موجود على نفس شبكة الضحية (Wi-Fi عام، جهاز توجيه مخترَق، مهاجم على مستوى مزود الخدمة، إلخ) القيام بما يلي:
اعتراض طلب التحديث عبر HTTP
استبدال التحديث الشرعي بملف ثنائي خبيث
تقديم الحمولة المعدّلة للضحية
تحقيق تنفيذ كامل للتعليمات البرمجية عن بُعد
نظرًا لأن QuickMiner يعمل عادةً بصلاحيات مرتفعة، يحصل المهاجم على السيطرة على مستوى النظام.
وهذا يحوّل آلية التحديث إلى قناة توصيل برامج ضارة.
التأثير العالمي
يستخدم NiceHash QuickMiner قاعدة مستخدمين دولية كبيرة في عمليات تعدين العملات الرقمية. لذلك، تُعرّض الثغرة كلًا من:
المستخدمين الأفراد
مزارع التعدين
النشر على مستوى المؤسسات
البنية التحتية للتعدين المستضاف في السحابة
وهذا يشكل تعرضًا عالميًا لسلسلة التوريد.
درجة CVSS
CVSS v3.1 النتيجة الأساسية: 9.8 (حرجة) المتجه: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
التوصيات العلاجية
لتأمين نظام التحديث بشكل صحيح، يجب على البائعين:
فرض HTTPS/TLS على جميع اتصالات التحديث
تطبيق التحقق القوي من التوقيعات التشفيرية
التحقق من التكامل باستخدام SHA-256 أو تجزئة أقوى
رفض التحديثات التي تفشل في التحقق
استخدام تثبيت الشهادة لخوادم التحديث
بيان الباحث
تسلط هذه الثغرة الضوء على فشل صناعي مستمر: تبقى آليات التحديث واحدة من أضعف الحلقات في الأمن البرمجي الحديث.
يُظهر CVE-2025-56513 كيف يمكن لخطأ تصميمي واحد أن يعرّض قاعدة مستخدمين عالمية بأكملها للاختراق الصامت.
المراجع
سجل CVE: CVE-2025-56513
NiceHash QuickMiner v6.12.0
المؤلف
Prince T Philip باحث أمني مستقل متخصص في الأمن الهجومي وثغرات سلسلة التوريد
الختام
يُنشر هذا البحث من أجل تحسين الأمن البرمجي العالمي وحماية المستخدمين من اختراق سلسلة التوريد المنهجي.
تم اتباع إجراءات الإفصاح المسؤول.