
Offensive Research & Exploit Development. Исследование уязвимостей, разработка PoC и наступательные инструменты для финансовой инфраструктуры.
| Поле | Значение |
|---|
| Серьёзность | 9.1 (Критическая) |
| Вектор | Сеть |
| Затронутые версии | 3.2.0 – 3.2.4 |
| Обнаружено | 𝕍𝕠𝕤𝕤🥷 |
Критическая ошибка конфигурации в SWIFT API Gateway позволяет злоумышленнику создать JWT с использованием алгоритма HS256, в то время как сервер ожидает RS256. Сервер некорректно проверяет токен, используя открытый RSA-ключ в качестве секрета HMAC, что позволяет злоумышленнику подделывать действительные административные токены.
Эта уязвимость позволяет злоумышленнику выполнять административные действия на шлюзе SWIFT — включая одобрение транзакций, управление пользователями и подделку журналов.
Данное исследование предназначено только для образовательных целей. Несанкционированное использование запрещено.