
Recherche offensive et développement d'exploits. Recherche de vulnérabilités, développement de PoC et outils offensifs pour les infrastructures financières.
| Champ | Valeur |
|---|
| Sévérité | 9.1 (Critique) |
| Vecteur | Réseau |
| Versions concernées | 3.2.0 – 3.2.4 |
| Découvert par | 𝕍𝕠𝕤𝕤🥷 |
Une erreur de configuration critique dans la passerelle API SWIFT permet à un attaquant de forger un JWT utilisant l'algorithme HS256 alors que le serveur attend RS256. Le serveur valide incorrectement le jeton en utilisant la clé publique RSA comme secret HMAC, permettant à un attaquant de forger des jetons administratifs valides.
Cette vulnérabilité permet à un attaquant d'exécuter des actions administratives sur la passerelle SWIFT — notamment l'approbation de transactions, la gestion des utilisateurs et la falsification des journaux.
Cette recherche est à des fins éducatives uniquement. Toute utilisation non autorisée est interdite.