
NiceHash QuickMiner अपडेट तंत्र (CVE-2025-56513) पर महत्वपूर्ण आपूर्ति-श्रृंखला भेद्यता अनुसंधान। इसमें तकनीकी विश्लेषण, हमले के परिदृश्य, प्रभाव मूल्यांकन और सुधार मार्गदर्शन शामिल है।
#CVE-2025-56513
NiceHash QuickMiner अपडेट तंत्र में महत्वपूर्ण आपूर्ति-श्रृंखला भेद्यता
लेखक: Prince T Philip भूमिका: स्वतंत्र सुरक्षा शोधकर्ता गंभीरता: CRITICAL — CVSS 9.8 प्रभाव: दूरस्थ कोड निष्पादन / आपूर्ति-श्रृंखला समझौता स्थिति: सार्वजनिक रूप से प्रकट और CVE-2025-56513 निर्धारित
कार्यकारी सारांश
CVE-2025-56513 NiceHash QuickMiner v6.12.0 में खोजी गई एक महत्वपूर्ण भेद्यता है जो एक दूरस्थ हमलावर को सॉफ्टवेयर अपडेट प्रक्रिया से समझौता करने और पीड़ित मशीनों पर मनमाना कोड निष्पादित करने की अनुमति देती है।
मूल कारण एप्लिकेशन द्वारा अपडेट वितरण के लिए अनएन्क्रिप्टेड HTTP का उपयोग और डिजिटल हस्ताक्षर सत्यापन या अखंडता जांच का अभाव है।
यह डिज़ाइन दोष एक नेटवर्क-स्तरीय हमलावर को मैन-इन-द-मिडल (MITM) हमला करने और वैध अपडेट को दुर्भावनापूर्ण पेलोड से बदलने में सक्षम बनाता है।
यह भेद्यता एक गंभीर सॉफ्टवेयर आपूर्ति-श्रृंखला जोखिम का प्रतिनिधित्व करती है और वैश्विक स्तर पर उपयोगकर्ताओं को प्रभावित करती है।
प्रभावित उत्पाद
उत्पाद: NiceHash QuickMiner
संस्करण: v6.12.0
घटक: ऑटो-अपडेट तंत्र
प्लेटफ़ॉर्म: Windows
हमला वेक्टर: नेटवर्क (MITM)
तकनीकी विश्लेषण
मूल कारण
अपडेट वर्कफ़्लो निम्नलिखित असुरक्षित संचालन करता है:
अनएन्क्रिप्टेड HTTP पर अपडेट मेटाडेटा प्राप्त करता है
अनएन्क्रिप्टेड HTTP पर अपडेट बाइनरी डाउनलोड करता है
बिना सत्यापन के अपडेट लागू करता है:
डिजिटल हस्ताक्षर
क्रिप्टोग्राफ़िक हैश
प्रकाशक प्रामाणिकता
यह मौलिक सुरक्षित अपडेट सिद्धांतों का उल्लंघन करता है।
भेद्यता वर्ग
CWE-319: संवेदनशील जानकारी का स्पष्ट पाठ में प्रसारण
CWE-494: अखंडता जांच के बिना कोड डाउनलोड
CWE-353: अखंडता जांच के लिए समर्थन का अभाव
हमला परिदृश्य
पीड़ित के समान नेटवर्क पर स्थित एक हमलावर (सार्वजनिक Wi-Fi, समझौता किया गया राउटर, ISP-स्तरीय हमलावर, आदि) यह कर सकता है:
HTTP अपडेट अनुरोध को इंटरसेप्ट करना
वैध अपडेट को एक दुर्भावनापूर्ण बाइनरी से बदलना
संशोधित पेलोड को पीड़ित को परोसना
पूर्ण दूरस्थ कोड निष्पादन प्राप्त करना
क्योंकि QuickMiner आमतौर पर उन्नत विशेषाधिकारों के साथ चलता है, हमलावर सिस्टम-स्तरीय नियंत्रण प्राप्त करता है।
यह अपडेट तंत्र को एक हथियारीकृत मैलवेयर वितरण चैनल में बदल देता है।
वैश्विक प्रभाव
NiceHash QuickMiner का उपयोग क्रिप्टोकरेंसी माइनिंग संचालन के लिए एक बड़े अंतर्राष्ट्रीय उपयोगकर्ता आधार द्वारा किया जाता है। इसलिए भेद्यता निम्नलिखित को उजागर करती है:
व्यक्तिगत उपयोगकर्ता
माइनिंग फार्म
एंटरप्राइज़-स्तरीय तैनाती
क्लाउड-होस्टेड माइनिंग बुनियादी ढांचा
यह एक वैश्विक आपूर्ति-श्रृंखला जोखिम का गठन करता है।
CVSS स्कोर
CVSS v3.1 आधार स्कोर: 9.8 (CRITICAL) वेक्टर: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
अनुशंसित उपचार
अपडेट सिस्टम को ठीक से सुरक्षित करने के लिए विक्रेताओं को यह करना होगा:
सभी अपडेट संचार के लिए HTTPS/TLS लागू करें
मजबूत क्रिप्टोग्राफ़िक हस्ताक्षर सत्यापन लागू करें
SHA-256 या मजबूत हैशिंग का उपयोग करके अखंडता सत्यापित करें
सत्यापन में विफल होने वाले अपडेट को अस्वीकार करें
अपडेट सर्वर के लिए प्रमाणपत्र पिनिंग का उपयोग करें
शोधकर्ता वक्तव्य
यह भेद्यता एक लगातार उद्योग विफलता को उजागर करती है: अपडेट तंत्र आधुनिक सॉफ्टवेयर सुरक्षा में सबसे कमजोर कड़ियों में से एक बने हुए हैं।
CVE-2025-56513 दर्शाता है कि कैसे एक एकल डिज़ाइन चूक एक पूरे वैश्विक उपयोगकर्ता आधार को मूक समझौते के लिए उजागर कर सकती है।
संदर्भ
CVE रिकॉर्ड: CVE-2025-56513
NiceHash QuickMiner v6.12.0
लेखक
Prince T Philip स्वतंत्र सुरक्षा शोधकर्ता आक्रामक सुरक्षा और आपूर्ति-श्रृंखला भेद्यताओं में विशेषज्ञता
समापन
यह शोध वैश्विक सॉफ्टवेयर सुरक्षा में सुधार और उपयोगकर्ताओं को प्रणालीगत आपूर्ति-श्रृंखला समझौते से बचाने के हित में प्रकाशित किया गया है।
जिम्मेदार प्रकटीकरण प्रक्रियाओं का पालन किया गया।