SWIFT API 网关 JWT 算法混淆
| 字段 | 值 |
|---|---|
| 严重性 | 9.1(严重) |
| 攻击向量 | 网络 |
| 受影响版本 | 3.2.0 – 3.2.4 |
| 发现者 | 𝕍𝕠𝕤𝕤🥷 |
SWIFT API 网关中的一个严重配置错误允许攻击者使用 HS256 算法构造 JWT,而服务器预期使用 RS256。服务器错误地使用公共 RSA 密钥作为 HMAC 密钥来验证令牌,从而使攻击者能够伪造有效的管理令牌。
此漏洞使攻击者能够在 SWIFT 网关上执行管理操作——包括交易审批、用户管理和日志篡改。
本研究仅供教育目的使用。禁止未经授权的使用。