Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-56513-NiceHash-Update-Chain-Compromise — بحث ثغرة أمنية حرجة في سلسلة التوريد في آلية تحديث NiceHash QuickMiner (CVE-2025-56513). يتضمن تحليلاً تقنياً، سيناريوهات الهجوم، تقييم الأثر، وإرشادات المعالجة. | Kitploit
أدوات/GitHubGitHub/psycho-prince/cve-2025-56513-nicehash-update-chain-compromise
تحليل الثغرات الأمنيةالهندسة العكسيةاختبار الاختراقأمن سلسلة التوريدالأوراق والأبحاثالتعلم والتعليم
GitHubpsycho-prince/cve-2025-56513-nicehash-update-chain-compromise

CVE-2025-56513-NiceHash-Update-Chain-Compromise

بحث ثغرة أمنية حرجة في سلسلة التوريد في آلية تحديث NiceHash QuickMiner (CVE-2025-56513). يتضمن تحليلاً تقنياً، سيناريوهات الهجوم، تقييم الأثر، وإرشادات المعالجة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودعالموقع الإلكتروني
منذ 7 أشهرلم تتم المراجعة بعد

#CVE-2025-56513

ثغرة حرجة في سلسلة التوريد في آلية تحديث NiceHash QuickMiner

المؤلف: Prince T Philip الدور: باحث أمني مستقل الخطورة: حرجة — CVSS 9.8 التأثير: تنفيذ تعليمات برمجية عن بُعد / اختراق سلسلة التوريد الحالة: تم الإفصاح عنها علنًا وتعيينها CVE-2025-56513

ملخص تنفيذي

CVE-2025-56513 هي ثغرة حرجة تم اكتشافها في NiceHash QuickMiner v6.12.0 تسمح لمهاجم عن بُعد باختراق عملية تحديث البرنامج وتنفيذ تعليمات برمجية عشوائية على أجهزة الضحايا.

السبب الجذري هو استخدام التطبيق لـ HTTP غير مشفّر لتوصيل التحديثات، مع غياب التحقق من التوقيع الرقمي أو التحقق من التكامل. يُمكّن هذا الخلل التصميمي المهاجم على مستوى الشبكة من تنفيذ هجوم وسيط (MITM) واستبدال التحديثات الشرعية بحمولات خبيثة.

تمثل هذه الثغرة خطرًا شديدًا على سلسلة التوريد البرمجية وتؤثر على المستخدمين عالميًا.

المنتج المتأثر

المنتج: NiceHash QuickMiner

الإصدار: v6.12.0

المكوّن: آلية التحديث التلقائي

المنصة: Windows

ناقل الهجوم: الشبكة (MITM)

التحليل الفني

السبب الجذري

يقوم سير عمل التحديث بالعمليات غير الآمنة التالية:

  1. استرداد بيانات التحديث عبر HTTP غير مشفّر

  2. تنزيل ملفات التحديث الثنائية عبر HTTP غير مشفّر

  3. تطبيق التحديث دون التحقق من:

التوقيع الرقمي

التجزئة التشفيرية

مصداقية الناشر

هذا ينتهك مبادئ التحديث الآمن الأساسية.

فئة الثغرة

CWE-319: إرسال المعلومات الحساسة بنص واضح

CWE-494: تنزيل تعليمات برمجية دون التحقق من التكامل

CWE-353: عدم دعم التحقق من التكامل

سيناريو الهجوم

يمكن لمهاجم موجود على نفس شبكة الضحية (Wi-Fi عام، جهاز توجيه مخترَق، مهاجم على مستوى مزود الخدمة، إلخ) القيام بما يلي:

  1. اعتراض طلب التحديث عبر HTTP

  2. استبدال التحديث الشرعي بملف ثنائي خبيث

  3. تقديم الحمولة المعدّلة للضحية

  4. تحقيق تنفيذ كامل للتعليمات البرمجية عن بُعد

نظرًا لأن QuickMiner يعمل عادةً بصلاحيات مرتفعة، يحصل المهاجم على السيطرة على مستوى النظام.

وهذا يحوّل آلية التحديث إلى قناة توصيل برامج ضارة.

التأثير العالمي

يستخدم NiceHash QuickMiner قاعدة مستخدمين دولية كبيرة في عمليات تعدين العملات الرقمية. لذلك، تُعرّض الثغرة كلًا من:

المستخدمين الأفراد

مزارع التعدين

النشر على مستوى المؤسسات

البنية التحتية للتعدين المستضاف في السحابة

وهذا يشكل تعرضًا عالميًا لسلسلة التوريد.

درجة CVSS

CVSS v3.1 النتيجة الأساسية: 9.8 (حرجة) المتجه: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

التوصيات العلاجية

لتأمين نظام التحديث بشكل صحيح، يجب على البائعين:

  1. فرض HTTPS/TLS على جميع اتصالات التحديث

  2. تطبيق التحقق القوي من التوقيعات التشفيرية

  3. التحقق من التكامل باستخدام SHA-256 أو تجزئة أقوى

  4. رفض التحديثات التي تفشل في التحقق

  5. استخدام تثبيت الشهادة لخوادم التحديث

بيان الباحث

تسلط هذه الثغرة الضوء على فشل صناعي مستمر: تبقى آليات التحديث واحدة من أضعف الحلقات في الأمن البرمجي الحديث.

يُظهر CVE-2025-56513 كيف يمكن لخطأ تصميمي واحد أن يعرّض قاعدة مستخدمين عالمية بأكملها للاختراق الصامت.

المراجع

سجل CVE: CVE-2025-56513

NiceHash QuickMiner v6.12.0

المؤلف

Prince T Philip باحث أمني مستقل متخصص في الأمن الهجومي وثغرات سلسلة التوريد

الختام

يُنشر هذا البحث من أجل تحسين الأمن البرمجي العالمي وحماية المستخدمين من اختراق سلسلة التوريد المنهجي.

تم اتباع إجراءات الإفصاح المسؤول.

تنزيل الأداة