
Ricerca Offensiva e Sviluppo di Exploit. Ricerca di vulnerabilità, sviluppo di PoC e strumentazione offensiva per infrastrutture finanziarie.
| Campo | Valore |
|---|
| Gravità | 9.1 (Critica) |
| Vettore | Rete |
| Versioni interessate | 3.2.0 – 3.2.4 |
| Scoperta da | 𝕍𝕠𝕤𝕤🥷 |
Una critica errata configurazione nel gateway API SWIFT consente a un attaccante di creare un JWT utilizzando l'algoritmo HS256 mentre il server si aspetta RS256. Il server valida erroneamente il token utilizzando la chiave pubblica RSA come segreto HMAC, consentendo a un attaccante di forgiare token amministrativi validi.
Questa vulnerabilità consente a un attaccante di eseguire azioni amministrative sul gateway SWIFT — inclusa l'approvazione delle transazioni, la gestione degli utenti e la manomissione dei log.
Questa ricerca è solo a scopo educativo. L'uso non autorizzato è vietato.