Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-56513-NiceHash-Update-Chain-Compromise — NiceHash QuickMiner の更新メカニズム(CVE-2025-56513)に関する重大なサプライチェーン脆弱性の研究。技術的分析、攻撃シナリオ、影響評価、および修復ガイダンスが含まれます。 | Kitploit
ツール/GitHubGitHub/psycho-prince/cve-2025-56513-nicehash-update-chain-compromise
脆弱性分析リバースエンジニアリングペネトレーションテストサプライチェーンセキュリティ論文と研究学習と教育
GitHubpsycho-prince/cve-2025-56513-nicehash-update-chain-compromise

CVE-2025-56513-NiceHash-Update-Chain-Compromise

NiceHash QuickMiner の更新メカニズム(CVE-2025-56513)に関する重大なサプライチェーン脆弱性の研究。技術的分析、攻撃シナリオ、影響評価、および修復ガイダンスが含まれます。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見るウェブサイト
7ヶ月前未レビュー

#CVE-2025-56513

NiceHash QuickMiner のアップデートメカニズムにおける重大なサプライチェーン脆弱性

作成者: Prince T Philip 役割: 独立系セキュリティ研究者 深刻度: CRITICAL — CVSS 9.8 影響: リモートコード実行 / サプライチェーン侵害 ステータス: 公開済み & CVE-2025-56513 採番済み

エグゼクティブサマリー

CVE-2025-56513 は、NiceHash QuickMiner v6.12.0 で発見された重大な脆弱性であり、リモートの攻撃者がソフトウェアアップデートプロセスを侵害し、被害者のマシン上で任意のコードを実行できるようにするものです。

根本原因は、アプリケーションがアップデート配信に暗号化されていない HTTP を使用していることと、デジタル署名の検証や整合性チェックが存在しないことです。 この設計上の欠陥により、ネットワークレベルの攻撃者は中間者攻撃 (MITM) を実行し、正規のアップデートを悪意のあるペイロードに置き換えることができます。

本脆弱性は深刻なソフトウェアサプライチェーンリスクを表しており、世界中のユーザーに影響を及ぼします。

影響を受ける製品

製品: NiceHash QuickMiner

バージョン: v6.12.0

コンポーネント: 自動アップデートメカニズム

プラットフォーム: Windows

攻撃ベクトル: ネットワーク (MITM)

技術的な詳細

根本原因

アップデートワークフローは、以下の安全でない操作を実行します:

  1. 暗号化されていない HTTP でアップデートメタデータを取得する

  2. 暗号化されていない HTTP でアップデートバイナリをダウンロードする

  3. 以下を検証せずにアップデートを適用する:

デジタル署名

暗号学的ハッシュ

発行元の正当性

これは、安全なアップデートの基本原則に違反しています。

脆弱性クラス

CWE-319: 機密情報の平文送信

CWE-494: 整合性チェックなしのコードのダウンロード

CWE-353: 整合性チェックのサポートの欠如

攻撃シナリオ

被害者と同じネットワーク上に位置する攻撃者 (公共 Wi-Fi、侵害されたルーター、ISP レベルの攻撃者など) は、以下のことが可能です:

  1. HTTP アップデートリクエストを傍受する

  2. 正規のアップデートを悪意のあるバイナリに置き換える

  3. 改変されたペイロードを被害者に配信する

  4. 完全なリモートコード実行を達成する

QuickMiner は通常、昇格された特権で実行されるため、攻撃者はシステムレベルの制御を獲得します。

これにより、アップデートメカニズムは武器化されたマルウェア配信チャネルと化します。

世界的な影響

NiceHash QuickMiner は、暗号通貨マイニング業務のために、大規模な国際ユーザーベースで使用されています。 そのため、本脆弱性は以下を危険にさらします:

個人ユーザー

マイニングファーム

エンタープライズ規模の展開

クラウドホスト型マイニングインフラストラクチャ

これは、世界的なサプライチェーン曝露を意味します。

CVSS スコア

CVSS v3.1 ベーススコア: 9.8 (CRITICAL) ベクター: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

推奨される是正措置

アップデートシステムを適切に保護するには、ベンダーは以下を実施する必要があります:

  1. すべてのアップデート通信に HTTPS/TLS を強制する

  2. 強力な暗号署名検証を実装する

  3. SHA-256 以上の強力なハッシュを使用して整合性を検証する

  4. 検証に失敗したアップデートを拒否する

  5. アップデートサーバーに証明書ピンニングを採用する

研究者の声明

本脆弱性は、業界における根強い失敗を浮き彫りにしています: アップデートメカニズムは、現代のソフトウェアセキュリティにおいて最も弱いリンクの一つであり続けています。

CVE-2025-56513 は、たった一つの設計上の見落としが、世界中のユーザーベース全体を気付かれない侵害にさらす可能性があることを示しています。

参照

CVE レコード: CVE-2025-56513

NiceHash QuickMiner v6.12.0

作成者

Prince T Philip 独立系セキュリティ研究者 攻撃的セキュリティ & サプライチェーン脆弱性を専門とする

結び

本調査は、グローバルなソフトウェアセキュリティの向上と、構造的なサプライチェーン侵害からユーザーを保護することに資するために公開されています。

責任ある開示手順が遵守されました。

ツールをダウンロード