
Offensive Forschung & Exploit-Entwicklung. Schwachstellenforschung, PoC-Entwicklung und offensive Werkzeuge für Finanzinfrastruktur.
| Feld | Wert |
|---|
| Schweregrad | 9.1 (Kritisch) |
| Vektor | Netzwerk |
| Betroffene Versionen | 3.2.0 – 3.2.4 |
| Entdeckt von | 𝕍𝕠𝕤𝕤🥷 |
Eine kritische Fehlkonfiguration im SWIFT API Gateway ermöglicht es einem Angreifer, ein JWT mit dem HS256-Algorithmus zu erstellen, während der Server RS256 erwartet. Der Server validiert das Token fälschlicherweise unter Verwendung des öffentlichen RSA-Schlüssels als HMAC-Geheimnis, wodurch ein Angreifer gültige administrative Token fälschen kann.
Diese Schwachstelle ermöglicht es einem Angreifer, administrative Aktionen auf dem SWIFT-Gateway auszuführen — einschließlich Transaktionsgenehmigung, Benutzerverwaltung und Protokollmanipulation.
Diese Forschung dient nur Bildungszwecken. Unbefugte Nutzung ist untersagt.