
Критическое исследование уязвимости в цепочке поставок механизма обновления NiceHash QuickMiner (CVE-2025-56513). Включает технический анализ, сценарии атак, оценку воздействия и рекомендации по устранению.
#CVE-2025-56513
Критическая уязвимость цепочки поставок в механизме обновления NiceHash QuickMiner
Автор: Prince T Philip Роль: Независимый исследователь безопасности Серьёзность: CRITICAL — CVSS 9.8 Воздействие: Удалённое выполнение кода / Компрометация цепочки поставок Статус: Публично раскрыта, присвоен CVE-2025-56513
Краткое описание
CVE-2025-56513 — это критическая уязвимость, обнаруженная в NiceHash QuickMiner v6.12.0, которая позволяет удалённому злоумышленнику скомпрометировать процесс обновления программного обеспечения и выполнить произвольный код на машинах жертв.
Корневая причина — использование приложением незашифрованного HTTP для доставки обновлений в сочетании с отсутствием проверки цифровой подписи или контроля целостности. Этот проектный недостаток позволяет злоумышленнику на уровне сети провести атаку «человек посередине» (MITM) и подменить легитимные обновления вредоносными полезными нагрузками.
Эта уязвимость представляет собой серьёзный риск для цепочки поставок программного обеспечения и затрагивает пользователей по всему миру.
Затронутый продукт
Продукт: NiceHash QuickMiner
Версия: v6.12.0
Компонент: Механизм автоматического обновления
Платформа: Windows
Вектор атаки: Сеть (MITM)
Технический разбор
Корневая причина
Процесс обновления выполняет следующие небезопасные операции:
Получает метаданные обновления по незашифрованному HTTP
Загружает двоичные файлы обновления по незашифрованному HTTP
Применяет обновление без проверки:
Цифровой подписи
Криптографического хеша
Подлинности издателя
Это нарушает фундаментальные принципы безопасного обновления.
Класс уязвимости
CWE-319: Передача конфиденциальной информации в открытом виде
CWE-494: Загрузка кода без проверки целостности
CWE-353: Отсутствие поддержки проверки целостности
Сценарий атаки
Злоумышленник, находящийся в одной сети с жертвой (публичный Wi-Fi, скомпрометированный роутер, атакующий на уровне интернет-провайдера и т.д.), может:
Перехватить HTTP-запрос обновления
Подменить легитимное обновление вредоносным двоичным файлом
Передать изменённую полезную нагрузку жертве
Добиться полного удалённого выполнения кода
Поскольку QuickMiner обычно работает с повышенными привилегиями, злоумышленник получает контроль на уровне системы.
Это превращает механизм обновления в канал доставки вредоносного ПО.
Глобальное воздействие
NiceHash QuickMiner используется большой международной базой пользователей для операций по добыче криптовалюты. Таким образом, уязвимость подвергает риску:
Отдельных пользователей
Майнинг-фермы
Развёртывания корпоративного масштаба
Облачную инфраструктуру для майнинга
Это создаёт глобальную экспозицию цепочки поставок.
Оценка CVSS
Базовая оценка CVSS v3.1: 9.8 (CRITICAL) Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Рекомендуемые меры по устранению
Для надлежащей защиты системы обновления поставщики обязаны:
Обеспечить использование HTTPS/TLS для всех коммуникаций обновления
Внедрить надёжную проверку криптографической подписи
Проверять целостность с помощью SHA-256 или более стойкого хеширования
Отклонять обновления, не прошедшие проверку
Применять привязку сертификатов (certificate pinning) для серверов обновлений
Заявление исследователя
Эта уязвимость подчёркивает системный сбой отрасли: механизмы обновления остаются одним из самых слабых звеньев в современной безопасности программного обеспечения.
CVE-2025-56513 демонстрирует, как одна ошибка в проектировании может подвергнуть всю глобальную базу пользователей скрытой компрометации.
Ссылки
Запись CVE: CVE-2025-56513
NiceHash QuickMiner v6.12.0
Автор
Prince T Philip Независимый исследователь безопасности Специализация: offensive security и уязвимости цепочки поставок
Заключение
Это исследование публикуется в интересах повышения глобальной безопасности программного обеспечения и защиты пользователей от системной компрометации цепочки поставок.
Были соблюдены процедуры ответственного раскрытия информации.