
공격적 연구 및 익스플로잇 개발. 금융 인프라를 위한 취약점 연구, PoC 개발, 공격적 도구 제작.
| 필드 | 값 |
|---|
| 심각도 | 9.1 (치명적) |
| 공격 경로 | 네트워크 |
| 영향받는 버전 | 3.2.0 – 3.2.4 |
| 발견자 | 𝕍𝕠𝕤𝕤🥷 |
SWIFT API 게이트웨이의 치명적인 잘못된 구성으로 인해 공격자가 서버가 RS256을 기대하는 동안 HS256 알고리즘을 사용하여 JWT를 위조할 수 있습니다. 서버는 공개 RSA 키를 HMAC 비밀 키로 사용하여 토큰을 잘못 검증하므로, 공격자가 유효한 관리자 토큰을 위조할 수 있습니다.
이 취약점을 통해 공격자는 SWIFT 게이트웨이에서 관리자 작업(거래 승인, 사용자 관리, 로그 변조 포함)을 수행할 수 있습니다.
이 연구는 교육 목적으로만 제공됩니다. 무단 사용은 금지됩니다.