Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-56513-NiceHash-Update-Chain-Compromise — Критическое исследование уязвимости в цепочке поставок механизма обновления NiceHash QuickMiner (CVE-2025-56513). Включает технический анализ, сценарии атак, оценку воздействия и рекомендации по устранению. | Kitploit
Инструменты/GitHubGitHub/psycho-prince/cve-2025-56513-nicehash-update-chain-compromise
Анализ уязвимостейОбратная инженерияТестирование на ПроникновениеБезопасность Цепочки ПоставокСтатьи и ИсследованияОбучение и Образование
GitHubpsycho-prince/cve-2025-56513-nicehash-update-chain-compromise

CVE-2025-56513-NiceHash-Update-Chain-Compromise

Критическое исследование уязвимости в цепочке поставок механизма обновления NiceHash QuickMiner (CVE-2025-56513). Включает технический анализ, сценарии атак, оценку воздействия и рекомендации по устранению.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
РепозиторийСайт
7 месяцев назадЕщё не проверено

#CVE-2025-56513

Критическая уязвимость цепочки поставок в механизме обновления NiceHash QuickMiner

Автор: Prince T Philip Роль: Независимый исследователь безопасности Серьёзность: CRITICAL — CVSS 9.8 Воздействие: Удалённое выполнение кода / Компрометация цепочки поставок Статус: Публично раскрыта, присвоен CVE-2025-56513

Краткое описание

CVE-2025-56513 — это критическая уязвимость, обнаруженная в NiceHash QuickMiner v6.12.0, которая позволяет удалённому злоумышленнику скомпрометировать процесс обновления программного обеспечения и выполнить произвольный код на машинах жертв.

Корневая причина — использование приложением незашифрованного HTTP для доставки обновлений в сочетании с отсутствием проверки цифровой подписи или контроля целостности. Этот проектный недостаток позволяет злоумышленнику на уровне сети провести атаку «человек посередине» (MITM) и подменить легитимные обновления вредоносными полезными нагрузками.

Эта уязвимость представляет собой серьёзный риск для цепочки поставок программного обеспечения и затрагивает пользователей по всему миру.

Затронутый продукт

Продукт: NiceHash QuickMiner

Версия: v6.12.0

Компонент: Механизм автоматического обновления

Платформа: Windows

Вектор атаки: Сеть (MITM)

Технический разбор

Корневая причина

Процесс обновления выполняет следующие небезопасные операции:

  1. Получает метаданные обновления по незашифрованному HTTP

  2. Загружает двоичные файлы обновления по незашифрованному HTTP

  3. Применяет обновление без проверки:

Цифровой подписи

Криптографического хеша

Подлинности издателя

Это нарушает фундаментальные принципы безопасного обновления.

Класс уязвимости

CWE-319: Передача конфиденциальной информации в открытом виде

CWE-494: Загрузка кода без проверки целостности

CWE-353: Отсутствие поддержки проверки целостности

Сценарий атаки

Злоумышленник, находящийся в одной сети с жертвой (публичный Wi-Fi, скомпрометированный роутер, атакующий на уровне интернет-провайдера и т.д.), может:

  1. Перехватить HTTP-запрос обновления

  2. Подменить легитимное обновление вредоносным двоичным файлом

  3. Передать изменённую полезную нагрузку жертве

  4. Добиться полного удалённого выполнения кода

Поскольку QuickMiner обычно работает с повышенными привилегиями, злоумышленник получает контроль на уровне системы.

Это превращает механизм обновления в канал доставки вредоносного ПО.

Глобальное воздействие

NiceHash QuickMiner используется большой международной базой пользователей для операций по добыче криптовалюты. Таким образом, уязвимость подвергает риску:

Отдельных пользователей

Майнинг-фермы

Развёртывания корпоративного масштаба

Облачную инфраструктуру для майнинга

Это создаёт глобальную экспозицию цепочки поставок.

Оценка CVSS

Базовая оценка CVSS v3.1: 9.8 (CRITICAL) Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Рекомендуемые меры по устранению

Для надлежащей защиты системы обновления поставщики обязаны:

  1. Обеспечить использование HTTPS/TLS для всех коммуникаций обновления

  2. Внедрить надёжную проверку криптографической подписи

  3. Проверять целостность с помощью SHA-256 или более стойкого хеширования

  4. Отклонять обновления, не прошедшие проверку

  5. Применять привязку сертификатов (certificate pinning) для серверов обновлений

Заявление исследователя

Эта уязвимость подчёркивает системный сбой отрасли: механизмы обновления остаются одним из самых слабых звеньев в современной безопасности программного обеспечения.

CVE-2025-56513 демонстрирует, как одна ошибка в проектировании может подвергнуть всю глобальную базу пользователей скрытой компрометации.

Ссылки

Запись CVE: CVE-2025-56513

NiceHash QuickMiner v6.12.0

Автор

Prince T Philip Независимый исследователь безопасности Специализация: offensive security и уязвимости цепочки поставок

Заключение

Это исследование публикуется в интересах повышения глобальной безопасности программного обеспечения и защиты пользователей от системной компрометации цепочки поставок.

Были соблюдены процедуры ответственного раскрытия информации.

Скачать инструмент