
आक्रामक अनुसंधान और एक्सप्लॉइट विकास। वित्तीय बुनियादी ढांचे के लिए भेद्यता अनुसंधान, PoC विकास, और आक्रामक टूलिंग।
| फ़ील्ड | मान |
|---|
| गंभीरता | 9.1 (क्रिटिकल) |
| वेक्टर | नेटवर्क |
| प्रभावित संस्करण | 3.2.0 – 3.2.4 |
| खोजकर्ता | 𝕍𝕠𝕤𝕤🥷 |
SWIFT API गेटवे में एक गंभीर गलत कॉन्फ़िगरेशन एक हमलावर को HS256 एल्गोरिदम का उपयोग करके JWT तैयार करने की अनुमति देता है, जबकि सर्वर RS256 की अपेक्षा करता है। सर्वर सार्वजनिक RSA कुंजी को HMAC सीक्रेट के रूप में उपयोग करके टोकन को गलत तरीके से मान्य करता है, जिससे एक हमलावर वैध प्रशासनिक टोकन बना सकता है।
यह भेद्यता एक हमलावर को SWIFT गेटवे पर प्रशासनिक क्रियाएँ करने में सक्षम बनाती है — जिसमें लेनदेन अनुमोदन, उपयोगकर्ता प्रबंधन, और लॉग छेड़छाड़ शामिल हैं।
यह शोध केवल शैक्षिक उद्देश्यों के लिए है। अनधिकृत उपयोग निषिद्ध है।