
Pesquisa crítica de vulnerabilidade na cadeia de suprimentos sobre o mecanismo de atualização do NiceHash QuickMiner (CVE-2025-56513). Inclui análise técnica, cenários de ataque, avaliação de impacto e orientações de remediação.
#CVE-2025-56513
Vulnerabilidade Crítica na Cadeia de Suprimentos do Mecanismo de Atualização do NiceHash QuickMiner
Author: Prince T Philip Role: Pesquisador de Segurança Independente Severity: CRÍTICA — CVSS 9.8 Impact: Execução Remota de Código / Comprometimento da Cadeia de Suprimentos Status: Divulgado Publicamente e Atribuído CVE-2025-56513
Resumo Executivo
CVE-2025-56513 é uma vulnerabilidade crítica descoberta no NiceHash QuickMiner v6.12.0 que permite que um atacante remoto comprometa o processo de atualização de software e execute código arbitrário nas máquinas das vítimas.
A causa raiz é o uso de HTTP não criptografado pela aplicação para entrega de atualizações combinado com a ausência de verificação de assinatura digital ou checagens de integridade. Esta falha de design permite que um atacante a nível de rede realize um ataque Man-in-the-Middle (MITM) e substitua atualizações legítimas por payloads maliciosos.
Esta vulnerabilidade representa um grave risco na cadeia de suprimentos de software e afeta usuários globalmente.
Produto Afetado
Produto: NiceHash QuickMiner
Versão: v6.12.0
Componente: Mecanismo de Atualização Automática
Plataforma: Windows
Vetor de Ataque: Rede (MITM)
Detalhamento Técnico
Causa Raiz
O fluxo de trabalho de atualização realiza as seguintes operações inseguras:
Recupera metadados de atualização via HTTP não criptografado
Baixa binários de atualização via HTTP não criptografado
Aplica a atualização sem validar:
Assinatura digital
Hash criptográfico
Autenticidade do editor
Isso viola princípios fundamentais de atualização segura.
Classe de Vulnerabilidade
CWE-319: Transmissão de Informações Sensíveis em Texto Claro
CWE-494: Download de Código sem Verificação de Integridade
CWE-353: Falta de Suporte para Verificação de Integridade
Cenário de Ataque
Um atacante posicionado na mesma rede da vítima (Wi-Fi público, roteador comprometido, atacante a nível de ISP, etc.) pode:
Interceptar a requisição de atualização HTTP
Substituir a atualização legítima por um binário malicioso
Entregar o payload modificado à vítima
Alcançar execução remota de código completa
Como o QuickMiner normalmente é executado com privilégios elevados, o atacante obtém controle a nível de sistema.
Isso transforma o mecanismo de atualização em um canal de entrega de malware armado.
Impacto Global
O NiceHash QuickMiner é usado por uma grande base de usuários internacionais para operações de mineração de criptomoedas. A vulnerabilidade, portanto, expõe:
Usuários individuais
Fazendas de mineração
Implantações em escala empresarial
Infraestrutura de mineração hospedada em nuvem
Isso constitui uma exposição global na cadeia de suprimentos.
Pontuação CVSS
CVSS v3.1 Base Score: 9.8 (CRÍTICA) Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Remediação Recomendada
Para proteger adequadamente o sistema de atualização, os fornecedores devem:
Forçar HTTPS/TLS para todas as comunicações de atualização
Implementar verificação de assinatura criptográfica forte
Validar integridade usando SHA-256 ou hashing mais forte
Rejeitar atualizações que falham na verificação
Empregar fixação de certificado (certificate pinning) para servidores de atualização
Declaração do Pesquisador
Esta vulnerabilidade destaca uma falha persistente da indústria: mecanismos de atualização permanecem um dos elos mais fracos na segurança de software moderno.
CVE-2025-56513 demonstra como uma única falha de design pode expor toda uma base global de usuários a um comprometimento silencioso.
Referências
Registro CVE: CVE-2025-56513
NiceHash QuickMiner v6.12.0
Autor
Prince T Philip Pesquisador de Segurança Independente Especializado em Segurança Ofensiva e Vulnerabilidades na Cadeia de Suprimentos
Encerramento
Esta pesquisa é publicada no interesse de melhorar a segurança global de software e proteger usuários de comprometimento sistêmico na cadeia de suprimentos.
Procedimentos de divulgação responsável foram seguidos.