Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-56513-NiceHash-Update-Chain-Compromise — NiceHash QuickMiner अपडेट तंत्र (CVE-2025-56513) पर महत्वपूर्ण आपूर्ति-श्रृंखला भेद्यता अनुसंधान। इसमें तकनीकी विश्लेषण, हमले के परिदृश्य, प्रभाव मूल्यांकन और सुधार मार्गदर्शन शामिल है। | Kitploit
उपकरण/GitHubGitHub/psycho-prince/cve-2025-56513-nicehash-update-chain-compromise
भेद्यता विश्लेषणरिवर्स इंजीनियरिंगपेनिट्रेशन टेस्टिंगआपूर्ति श्रृंखला सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHubpsycho-prince/cve-2025-56513-nicehash-update-chain-compromise

CVE-2025-56513-NiceHash-Update-Chain-Compromise

NiceHash QuickMiner अपडेट तंत्र (CVE-2025-56513) पर महत्वपूर्ण आपूर्ति-श्रृंखला भेद्यता अनुसंधान। इसमें तकनीकी विश्लेषण, हमले के परिदृश्य, प्रभाव मूल्यांकन और सुधार मार्गदर्शन शामिल है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखेंवेबसाइट
7 महीने पहलेअभी तक समीक्षित नहीं

#CVE-2025-56513

NiceHash QuickMiner अपडेट तंत्र में महत्वपूर्ण आपूर्ति-श्रृंखला भेद्यता

लेखक: Prince T Philip भूमिका: स्वतंत्र सुरक्षा शोधकर्ता गंभीरता: CRITICAL — CVSS 9.8 प्रभाव: दूरस्थ कोड निष्पादन / आपूर्ति-श्रृंखला समझौता स्थिति: सार्वजनिक रूप से प्रकट और CVE-2025-56513 निर्धारित

कार्यकारी सारांश

CVE-2025-56513 NiceHash QuickMiner v6.12.0 में खोजी गई एक महत्वपूर्ण भेद्यता है जो एक दूरस्थ हमलावर को सॉफ्टवेयर अपडेट प्रक्रिया से समझौता करने और पीड़ित मशीनों पर मनमाना कोड निष्पादित करने की अनुमति देती है।

मूल कारण एप्लिकेशन द्वारा अपडेट वितरण के लिए अनएन्क्रिप्टेड HTTP का उपयोग और डिजिटल हस्ताक्षर सत्यापन या अखंडता जांच का अभाव है।

यह डिज़ाइन दोष एक नेटवर्क-स्तरीय हमलावर को मैन-इन-द-मिडल (MITM) हमला करने और वैध अपडेट को दुर्भावनापूर्ण पेलोड से बदलने में सक्षम बनाता है।

यह भेद्यता एक गंभीर सॉफ्टवेयर आपूर्ति-श्रृंखला जोखिम का प्रतिनिधित्व करती है और वैश्विक स्तर पर उपयोगकर्ताओं को प्रभावित करती है।

प्रभावित उत्पाद

उत्पाद: NiceHash QuickMiner

संस्करण: v6.12.0

घटक: ऑटो-अपडेट तंत्र

प्लेटफ़ॉर्म: Windows

हमला वेक्टर: नेटवर्क (MITM)

तकनीकी विश्लेषण

मूल कारण

अपडेट वर्कफ़्लो निम्नलिखित असुरक्षित संचालन करता है:

  1. अनएन्क्रिप्टेड HTTP पर अपडेट मेटाडेटा प्राप्त करता है

  2. अनएन्क्रिप्टेड HTTP पर अपडेट बाइनरी डाउनलोड करता है

  3. बिना सत्यापन के अपडेट लागू करता है:

डिजिटल हस्ताक्षर

क्रिप्टोग्राफ़िक हैश

प्रकाशक प्रामाणिकता

यह मौलिक सुरक्षित अपडेट सिद्धांतों का उल्लंघन करता है।

भेद्यता वर्ग

CWE-319: संवेदनशील जानकारी का स्पष्ट पाठ में प्रसारण

CWE-494: अखंडता जांच के बिना कोड डाउनलोड

CWE-353: अखंडता जांच के लिए समर्थन का अभाव

हमला परिदृश्य

पीड़ित के समान नेटवर्क पर स्थित एक हमलावर (सार्वजनिक Wi-Fi, समझौता किया गया राउटर, ISP-स्तरीय हमलावर, आदि) यह कर सकता है:

  1. HTTP अपडेट अनुरोध को इंटरसेप्ट करना

  2. वैध अपडेट को एक दुर्भावनापूर्ण बाइनरी से बदलना

  3. संशोधित पेलोड को पीड़ित को परोसना

  4. पूर्ण दूरस्थ कोड निष्पादन प्राप्त करना

क्योंकि QuickMiner आमतौर पर उन्नत विशेषाधिकारों के साथ चलता है, हमलावर सिस्टम-स्तरीय नियंत्रण प्राप्त करता है।

यह अपडेट तंत्र को एक हथियारीकृत मैलवेयर वितरण चैनल में बदल देता है।

वैश्विक प्रभाव

NiceHash QuickMiner का उपयोग क्रिप्टोकरेंसी माइनिंग संचालन के लिए एक बड़े अंतर्राष्ट्रीय उपयोगकर्ता आधार द्वारा किया जाता है। इसलिए भेद्यता निम्नलिखित को उजागर करती है:

व्यक्तिगत उपयोगकर्ता

माइनिंग फार्म

एंटरप्राइज़-स्तरीय तैनाती

क्लाउड-होस्टेड माइनिंग बुनियादी ढांचा

यह एक वैश्विक आपूर्ति-श्रृंखला जोखिम का गठन करता है।

CVSS स्कोर

CVSS v3.1 आधार स्कोर: 9.8 (CRITICAL) वेक्टर: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

अनुशंसित उपचार

अपडेट सिस्टम को ठीक से सुरक्षित करने के लिए विक्रेताओं को यह करना होगा:

  1. सभी अपडेट संचार के लिए HTTPS/TLS लागू करें

  2. मजबूत क्रिप्टोग्राफ़िक हस्ताक्षर सत्यापन लागू करें

  3. SHA-256 या मजबूत हैशिंग का उपयोग करके अखंडता सत्यापित करें

  4. सत्यापन में विफल होने वाले अपडेट को अस्वीकार करें

  5. अपडेट सर्वर के लिए प्रमाणपत्र पिनिंग का उपयोग करें

शोधकर्ता वक्तव्य

यह भेद्यता एक लगातार उद्योग विफलता को उजागर करती है: अपडेट तंत्र आधुनिक सॉफ्टवेयर सुरक्षा में सबसे कमजोर कड़ियों में से एक बने हुए हैं।

CVE-2025-56513 दर्शाता है कि कैसे एक एकल डिज़ाइन चूक एक पूरे वैश्विक उपयोगकर्ता आधार को मूक समझौते के लिए उजागर कर सकती है।

संदर्भ

CVE रिकॉर्ड: CVE-2025-56513

NiceHash QuickMiner v6.12.0

लेखक

Prince T Philip स्वतंत्र सुरक्षा शोधकर्ता आक्रामक सुरक्षा और आपूर्ति-श्रृंखला भेद्यताओं में विशेषज्ञता

समापन

यह शोध वैश्विक सॉफ्टवेयर सुरक्षा में सुधार और उपयोगकर्ताओं को प्रणालीगत आपूर्ति-श्रृंखला समझौते से बचाने के हित में प्रकाशित किया गया है।

जिम्मेदार प्रकटीकरण प्रक्रियाओं का पालन किया गया।

टूल डाउनलोड करें