Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-56513-NiceHash-Update-Chain-Compromise — Recherche critique sur les vulnérabilités de la chaîne d'approvisionnement du mécanisme de mise à jour de NiceHash QuickMiner (CVE-2025-56513). Comprend une analyse technique, des scénarios d'attaque, une évaluation de l'impact et des conseils de remédiation. | Kitploit
Outils/GitHubGitHub/psycho-prince/cve-2025-56513-nicehash-update-chain-compromise
Analyse des VulnérabilitésRétro-ingénierieTests d'IntrusionSécurité de la Chaîne LogistiqueArticles et RechercheApprentissage et Éducation
GitHubpsycho-prince/cve-2025-56513-nicehash-update-chain-compromise

CVE-2025-56513-NiceHash-Update-Chain-Compromise

Recherche critique sur les vulnérabilités de la chaîne d'approvisionnement du mécanisme de mise à jour de NiceHash QuickMiner (CVE-2025-56513). Comprend une analyse technique, des scénarios d'attaque, une évaluation de l'impact et des conseils de remédiation.

Voir le dépôtSite web
2il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

#CVE-2025-56513

Vulnérabilité critique de la chaîne d'approvisionnement dans le mécanisme de mise à jour de NiceHash QuickMiner

Auteur : Prince T Philip Rôle : Chercheur en sécurité indépendant Gravité : CRITIQUE — CVSS 9.8 Impact : Exécution de code à distance / Compromission de la chaîne d'approvisionnement Statut : Divulgué publiquement et assigné CVE-2025-56513

Résumé Exécutif

CVE-2025-56513 est une vulnérabilité critique découverte dans NiceHash QuickMiner v6.12.0 qui permet à un attaquant distant de compromettre le processus de mise à jour du logiciel et d'exécuter du code arbitraire sur les machines des victimes.

La cause principale est l'utilisation par l'application de HTTP non chiffré pour la livraison des mises à jour, combinée à l'absence de vérification de signature numérique ou de contrôles d'intégrité. Cette faille de conception permet à un attaquant au niveau du réseau d'effectuer une attaque de l'homme du milieu (MITM) et de remplacer les mises à jour légitimes par des charges utiles malveillantes.

Cette vulnérabilité représente un risque grave pour la chaîne d'approvisionnement logicielle et affecte les utilisateurs à l'échelle mondiale.

##Produit affecté

Produit : NiceHash QuickMiner Version : v6.12.0 Composant : Mécanisme de mise à jour automatique Plateforme : Windows Vecteur d'attaque : Réseau (MITM)

##Analyse technique

Cause racine

Le flux de mise à jour effectue les opérations non sécurisées suivantes :

  1. Récupère les métadonnées de mise à jour sur HTTP non chiffré

  2. Télécharge les binaires de mise à jour sur HTTP non chiffré

  3. Applique la mise à jour sans valider :

Signature numérique

Hachage cryptographique

Authenticité de l'éditeur

Cela viole les principes fondamentaux des mises à jour sécurisées.

Classe de vulnérabilité

  • CWE-319 : Transmission en clair d'informations sensibles
  • CWE-494 : Téléchargement de code sans vérification d'intégrité
  • CWE-353 : Absence de support pour la vérification d'intégrité
  • Scénario d'attaque

    Un attaquant positionné sur le même réseau que la victime (Wi-Fi public, routeur compromis, attaquant au niveau FAI, etc.) peut :

    1. Intercepter la demande de mise à jour HTTP

    2. Remplacer la mise à jour légitime par un binaire malveillant

    3. Servir la charge utile modifiée à la victime

    4. Atteindre l'exécution complète de code à distance

    Étant donné que QuickMiner s'exécute généralement avec des privilèges élevés, l'attaquant obtient un contrôle au niveau du système.

    Cela transforme le mécanisme de mise à jour en un canal de livraison de logiciels malveillants armé.

    Impact global

    NiceHash QuickMiner est utilisé par une large base d'utilisateurs internationaux pour les opérations de minage de cryptomonnaies. La vulnérabilité expose donc :

    • Utilisateurs individuels
    • Fermes de minage
    • Déploiements à l'échelle de l'entreprise
    • Infrastructure de minage hébergée dans le cloud

    Cela constitue une exposition mondiale de la chaîne d'approvisionnement.

    Score CVSS

    Score de base CVSS v3.1 : 9.8 (CRITIQUE) Vecteur : AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

    Recommandations de correction

    Pour sécuriser correctement le système de mise à jour, les fournisseurs doivent :

    1. Imposer HTTPS/TLS pour toutes les communications de mise à jour

    2. Mettre en œuvre une vérification forte de signature cryptographique

    3. Valider l'intégrité en utilisant SHA-256 ou un hachage plus fort

    4. Rejeter les mises à jour qui échouent à la vérification

    5. Utiliser l'épinglage de certificat pour les serveurs de mise à jour

    Déclaration du chercheur

    Cette vulnérabilité met en lumière un échec persistant de l'industrie : les mécanismes de mise à jour restent l'un des maillons les plus faibles de la sécurité logicielle moderne.

    CVE-2025-56513 montre comment un seul oubli de conception peut exposer une base mondiale entière d'utilisateurs à une compromission silencieuse.

    Références

    • Enregistrement CVE : CVE-2025-56513
    • NiceHash QuickMiner v6.12.0

    Auteur

    Prince T Philip Chercheur en sécurité indépendant Spécialisé en sécurité offensive et vulnérabilités de la chaîne d'approvisionnement

    Conclusion

    Cette recherche est publiée dans l'intérêt d'améliorer la sécurité logicielle mondiale et de protéger les utilisateurs contre les compromissions systémiques de la chaîne d'approvisionnement.

    Les procédures de divulgation responsable ont été suivies.

    Télécharger l’outil