
Offensive Research & Exploit Development。金融インフラ向けの脆弱性調査、PoC開発、および攻撃的ツール。
| フィールド |
|---|
| 値 |
|---|
| 深刻度 | 9.1(重大) |
| ベクトル | ネットワーク |
| 影響を受けるバージョン | 3.2.0 – 3.2.4 |
| 発見者 | 𝕍𝕠𝕤𝕤🥷 |
SWIFT API Gateway の重大な設定ミスにより、攻撃者はサーバーが RS256 を期待しているにもかかわらず、HS256 アルゴリズムを使用した JWT を作成できます。サーバーは公開 RSA 鍵を HMAC シークレットとして誤って検証するため、攻撃者は有効な管理トークンを偽造できます。
この脆弱性により、攻撃者は SWIFT ゲートウェイ上で管理操作(取引承認、ユーザー管理、ログ改ざんを含む)を実行できます。
この調査は教育目的のみを対象としています。無断使用は禁止されています。