CVE-2025-56513
严重已发布
NiceHash QuickMiner 6.12.0 通过 HTTP 执行软件更新,且未验证数字签名或哈希校验 攻击者若能拦截或重定向指向更新 URL 的流量,即可劫持更新过程并投递任意可执行文件,这些文件会被自动执行,从而导致完全远程代码执行。这构成了一个严重的供应链攻击向量。 注意:...
- 已发布
- 2025年9月30日
- 已更新
- 2026年5月11日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月8日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H0.4%
低 · 未来 30 天
- 百分位
- 38.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# NiceHash QuickMiner 6.12.0 通过 HTTP 执行软件更新,且未验证数字签名或哈希校验 攻击者若能拦截或重定向指向更新 URL 的流量,即可劫持更新过程并投递任意可执行文件,这些文件会被自动执行,从而导致完全远程代码执行。这构成了一个严重的供应链攻击向量。 **注意:** 供应商报告称,`http://update.nicehash.com` URL 的存在系捏造,且除 HTTPS 外并无其他 HTTP 使用场景。
来源
1关于NiceHash QuickMiner更新机制的关键供应链漏洞研究(CVE-2025-56513)。包括技术分析、攻击场景、影响评估和修复指南。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。