Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-56513-NiceHash-Update-Chain-Compromise — NiceHash QuickMiner 업데이트 메커니즘의 심각한 공급망 취약점 연구(CVE-2025-56513). 기술 분석, 공격 시나리오, 영향 평가 및 수정 지침을 포함합니다. | Kitploit
도구/GitHubGitHub/psycho-prince/cve-2025-56513-nicehash-update-chain-compromise
Vulnerability AnalysisReverse EngineeringPenetration TestingSupply Chain SecurityPapers & ResearchLearning & Education
GitHubpsycho-prince/cve-2025-56513-nicehash-update-chain-compromise

CVE-2025-56513-NiceHash-Update-Chain-Compromise

NiceHash QuickMiner 업데이트 메커니즘의 심각한 공급망 취약점 연구(CVE-2025-56513). 기술 분석, 공격 시나리오, 영향 평가 및 수정 지침을 포함합니다.

저장소 보기웹사이트
28개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

#CVE-2025-56513

NiceHash QuickMiner 업데이트 메커니즘의 심각한 공급망 취약점

작성자: Prince T Philip 역할: 독립 보안 연구원 심각도: CRITICAL — CVSS 9.8 영향: 원격 코드 실행 / 공급망 손상 상태: 공개 공개 및 CVE-2025-56513 할당됨

요약

CVE-2025-56513은 NiceHash QuickMiner v6.12.0에서 발견된 심각한 취약점으로, 원격 공격자가 소프트웨어 업데이트 프로세스를 손상시키고 피해자 시스템에서 임의 코드를 실행할 수 있게 합니다.

근본 원인은 애플리케이션이 암호화되지 않은 HTTP를 통해 업데이트를 전달하고 디지털 서명 검증이나 무결성 검사가 없다는 점입니다. 이 설계 결함으로 인해 네트워크 수준의 공격자가 중간자 공격(MITM)을 수행하고 합법적인 업데이트를 악성 페이로드로 대체할 수 있습니다.

이 취약점은 심각한 소프트웨어 공급망 위험을 나타내며 전 세계 사용자에게 영향을 미칩니다.

영향받는 제품

제품: NiceHash QuickMiner

버전: v6.12.0

구성 요소: 자동 업데이트 메커니즘

플랫폼: Windows

공격 벡터: 네트워크 (MITM)

기술 분석

근본 원인

업데이트 워크플로는 다음과 같은 안전하지 않은 작업을 수행합니다:

  1. 암호화되지 않은 HTTP를 통해 업데이트 메타데이터 검색

  2. 암호화되지 않은 HTTP를 통해 업데이트 바이너리 다운로드

  3. 다음 사항을 검증하지 않고 업데이트 적용:

    • 디지털 서명
    • 암호화 해시
    • 게시자 신뢰성

이는 기본적인 보안 업데이트 원칙을 위반합니다.

취약점 분류

CWE-319: 중요 정보의 평문 전송 CWE-494: 무결성 검사 없이 코드 다운로드 CWE-353: 무결성 검사 지원 부족

공격 시나리오

피해자와 동일한 네트워크에 위치한 공격자(공용 Wi-Fi, 손상된 라우터, ISP 수준 공격자 등)는 다음을 수행할 수 있습니다:

  1. HTTP 업데이트 요청 가로채기
  2. 합법적인 업데이트를 악성 바이너리로 대체
  3. 변조된 페이로드를 피해자에게 제공
  4. 완전한 원격 코드 실행 달성

QuickMiner는 일반적으로 상승된 권한으로 실행되므로 공격자는 시스템 수준 제어권을 얻습니다.

이로 인해 업데이트 메커니즘이 무기화된 멀웨어 전달 채널로 변모합니다.

전 세계적 영향

NiceHash QuickMiner는 암호화폐 채굴 작업을 위해 대규모 국제 사용자 기반이 사용합니다. 따라서 이 취약점은 다음을 노출시킵니다:

  • 개인 사용자
  • 채굴 팜
  • 엔터프라이즈 규모 배포
  • 클라우드 호스팅 채굴 인프라

이는 전 세계적인 공급망 노출을 구성합니다.

CVSS 점수

CVSS v3.1 기본 점수: 9.8 (CRITICAL) 벡터: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

권장 수정 조치

업데이트 시스템을 적절히 보호하려면 벤더는 다음을 수행해야 합니다:

  1. 모든 업데이트 통신에 HTTPS/TLS 적용
  2. 강력한 암호화 서명 검증 구현
  3. SHA-256 이상의 해싱을 사용하여 무결성 검증
  4. 검증에 실패한 업데이트 거부
  5. 업데이트 서버에 인증서 고정 사용

연구원 성명

이 취약점은 지속적인 업계 실패를 강조합니다: 업데이트 메커니즘은 현대 소프트웨어 보안의 가장 취약한 연결 고리 중 하나로 남아 있습니다.

CVE-2025-56513은 단일 설계상의 간과로 인해 전 세계 사용자 기반이 조용히 손상될 수 있음을 보여줍니다.

참조

CVE 기록: CVE-2025-56513 NiceHash QuickMiner v6.12.0

작성자

Prince T Philip 독립 보안 연구원 공격 보안 및 공급망 취약점 전문

마무리

이 연구는 전 세계 소프트웨어 보안을 개선하고 사용자를 체계적인 공급망 손상으로부터 보호하기 위한 목적으로 게시되었습니다.

책임 있는 공개 절차를 준수했습니다.

도구 다운로드