
Recherche critique sur les vulnérabilités de la chaîne d'approvisionnement du mécanisme de mise à jour de NiceHash QuickMiner (CVE-2025-56513). Comprend une analyse technique, des scénarios d'attaque, une évaluation de l'impact et des conseils de remédiation.
#CVE-2025-56513
Vulnérabilité critique de la chaîne d'approvisionnement dans le mécanisme de mise à jour de NiceHash QuickMiner
Auteur : Prince T Philip Rôle : Chercheur en sécurité indépendant Gravité : CRITIQUE — CVSS 9.8 Impact : Exécution de code à distance / Compromission de la chaîne d'approvisionnement Statut : Divulgué publiquement et assigné CVE-2025-56513
Résumé Exécutif
CVE-2025-56513 est une vulnérabilité critique découverte dans NiceHash QuickMiner v6.12.0 qui permet à un attaquant distant de compromettre le processus de mise à jour du logiciel et d'exécuter du code arbitraire sur les machines des victimes.
La cause principale est l'utilisation par l'application de HTTP non chiffré pour la livraison des mises à jour, combinée à l'absence de vérification de signature numérique ou de contrôles d'intégrité. Cette faille de conception permet à un attaquant au niveau du réseau d'effectuer une attaque de l'homme du milieu (MITM) et de remplacer les mises à jour légitimes par des charges utiles malveillantes.
Cette vulnérabilité représente un risque grave pour la chaîne d'approvisionnement logicielle et affecte les utilisateurs à l'échelle mondiale.
##Produit affecté
Produit : NiceHash QuickMiner Version : v6.12.0 Composant : Mécanisme de mise à jour automatique Plateforme : Windows Vecteur d'attaque : Réseau (MITM)
##Analyse technique
Le flux de mise à jour effectue les opérations non sécurisées suivantes :
Récupère les métadonnées de mise à jour sur HTTP non chiffré
Télécharge les binaires de mise à jour sur HTTP non chiffré
Applique la mise à jour sans valider :
Signature numérique
Hachage cryptographique
Authenticité de l'éditeur
Cela viole les principes fondamentaux des mises à jour sécurisées.
Un attaquant positionné sur le même réseau que la victime (Wi-Fi public, routeur compromis, attaquant au niveau FAI, etc.) peut :
Intercepter la demande de mise à jour HTTP
Remplacer la mise à jour légitime par un binaire malveillant
Servir la charge utile modifiée à la victime
Atteindre l'exécution complète de code à distance
Étant donné que QuickMiner s'exécute généralement avec des privilèges élevés, l'attaquant obtient un contrôle au niveau du système.
Cela transforme le mécanisme de mise à jour en un canal de livraison de logiciels malveillants armé.
NiceHash QuickMiner est utilisé par une large base d'utilisateurs internationaux pour les opérations de minage de cryptomonnaies. La vulnérabilité expose donc :
Cela constitue une exposition mondiale de la chaîne d'approvisionnement.
Score de base CVSS v3.1 : 9.8 (CRITIQUE) Vecteur : AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Pour sécuriser correctement le système de mise à jour, les fournisseurs doivent :
Imposer HTTPS/TLS pour toutes les communications de mise à jour
Mettre en œuvre une vérification forte de signature cryptographique
Valider l'intégrité en utilisant SHA-256 ou un hachage plus fort
Rejeter les mises à jour qui échouent à la vérification
Utiliser l'épinglage de certificat pour les serveurs de mise à jour
Cette vulnérabilité met en lumière un échec persistant de l'industrie : les mécanismes de mise à jour restent l'un des maillons les plus faibles de la sécurité logicielle moderne.
CVE-2025-56513 montre comment un seul oubli de conception peut exposer une base mondiale entière d'utilisateurs à une compromission silencieuse.
Références
Auteur
Prince T Philip Chercheur en sécurité indépendant Spécialisé en sécurité offensive et vulnérabilités de la chaîne d'approvisionnement
Conclusion
Cette recherche est publiée dans l'intérêt d'améliorer la sécurité logicielle mondiale et de protéger les utilisateurs contre les compromissions systémiques de la chaîne d'approvisionnement.
Les procédures de divulgation responsable ont été suivies.