
NiceHash QuickMiner 업데이트 메커니즘의 심각한 공급망 취약점 연구(CVE-2025-56513). 기술 분석, 공격 시나리오, 영향 평가 및 수정 지침을 포함합니다.
#CVE-2025-56513
NiceHash QuickMiner 업데이트 메커니즘의 심각한 공급망 취약점
작성자: Prince T Philip 역할: 독립 보안 연구원 심각도: CRITICAL — CVSS 9.8 영향: 원격 코드 실행 / 공급망 손상 상태: 공개 공개 및 CVE-2025-56513 할당됨
요약
CVE-2025-56513은 NiceHash QuickMiner v6.12.0에서 발견된 심각한 취약점으로, 원격 공격자가 소프트웨어 업데이트 프로세스를 손상시키고 피해자 시스템에서 임의 코드를 실행할 수 있게 합니다.
근본 원인은 애플리케이션이 암호화되지 않은 HTTP를 통해 업데이트를 전달하고 디지털 서명 검증이나 무결성 검사가 없다는 점입니다. 이 설계 결함으로 인해 네트워크 수준의 공격자가 중간자 공격(MITM)을 수행하고 합법적인 업데이트를 악성 페이로드로 대체할 수 있습니다.
이 취약점은 심각한 소프트웨어 공급망 위험을 나타내며 전 세계 사용자에게 영향을 미칩니다.
영향받는 제품
제품: NiceHash QuickMiner
버전: v6.12.0
구성 요소: 자동 업데이트 메커니즘
플랫폼: Windows
공격 벡터: 네트워크 (MITM)
기술 분석
근본 원인
업데이트 워크플로는 다음과 같은 안전하지 않은 작업을 수행합니다:
암호화되지 않은 HTTP를 통해 업데이트 메타데이터 검색
암호화되지 않은 HTTP를 통해 업데이트 바이너리 다운로드
다음 사항을 검증하지 않고 업데이트 적용:
이는 기본적인 보안 업데이트 원칙을 위반합니다.
취약점 분류
CWE-319: 중요 정보의 평문 전송 CWE-494: 무결성 검사 없이 코드 다운로드 CWE-353: 무결성 검사 지원 부족
공격 시나리오
피해자와 동일한 네트워크에 위치한 공격자(공용 Wi-Fi, 손상된 라우터, ISP 수준 공격자 등)는 다음을 수행할 수 있습니다:
QuickMiner는 일반적으로 상승된 권한으로 실행되므로 공격자는 시스템 수준 제어권을 얻습니다.
이로 인해 업데이트 메커니즘이 무기화된 멀웨어 전달 채널로 변모합니다.
전 세계적 영향
NiceHash QuickMiner는 암호화폐 채굴 작업을 위해 대규모 국제 사용자 기반이 사용합니다. 따라서 이 취약점은 다음을 노출시킵니다:
이는 전 세계적인 공급망 노출을 구성합니다.
CVSS 점수
CVSS v3.1 기본 점수: 9.8 (CRITICAL) 벡터: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
권장 수정 조치
업데이트 시스템을 적절히 보호하려면 벤더는 다음을 수행해야 합니다:
연구원 성명
이 취약점은 지속적인 업계 실패를 강조합니다: 업데이트 메커니즘은 현대 소프트웨어 보안의 가장 취약한 연결 고리 중 하나로 남아 있습니다.
CVE-2025-56513은 단일 설계상의 간과로 인해 전 세계 사용자 기반이 조용히 손상될 수 있음을 보여줍니다.
참조
CVE 기록: CVE-2025-56513 NiceHash QuickMiner v6.12.0
작성자
Prince T Philip 독립 보안 연구원 공격 보안 및 공급망 취약점 전문
마무리
이 연구는 전 세계 소프트웨어 보안을 개선하고 사용자를 체계적인 공급망 손상으로부터 보호하기 위한 목적으로 게시되었습니다.
책임 있는 공개 절차를 준수했습니다.