
أبحاث هجومية وتطوير استغلال الثغرات. أبحاث الثغرات الأمنية، وتطوير إثباتات المفهوم (PoC)، وأدوات هجومية للبنية التحتية المالية.
| الحقل | القيمة |
|---|
| الخطورة | 9.1 (حرجة) |
| ناقل الهجوم | الشبكة |
| الإصدارات المتأثرة | 3.2.0 – 3.2.4 |
| المكتشف بواسطة | 𝕍𝕠𝕤𝕤🥷 |
يسمح خطأ إعداد حرج في بوابة SWIFT API للمهاجم بتزوير JWT باستخدام خوارزمية HS256 بينما يتوقع الخادم RS256. يتحقق الخادم بشكل غير صحيح من الرمز باستخدام المفتاح العام RSA كسر HMAC، مما يسمح للمهاجم بتزوير رموز إدارية صالحة.
تمكّن هذه الثغرة المهاجم من تنفيذ إجراءات إدارية على بوابة SWIFT — بما في ذلك الموافقة على المعاملات، وإدارة المستخدمين، والتلاعب بالسجلات.
هذا البحث لأغراض تعليمية فقط. يُحظر الاستخدام غير المصرح به.