
Sicherheitshinweis zu CVE-2026-50787, einer Schwachstelle durch unkontrollierten Ressourcenverbrauch bei der CAPTCHA-Erzeugung von e-SIC Livre, die einen Remote-Denial-of-Service über überdimensionierte Parameter ermöglicht.
Eine Schwachstelle durch Ressourcenverbrauch existiert in der CAPTCHA-Erzeugungskomponente von e-SIC Livre (esiclivre).
Der anfällige Endpunkt akzeptiert benutzergesteuerte Parameter, die die CAPTCHA-Bildabmessungen, die Schriftgröße und die Anzahl der darzustellenden Zeichen definieren. Diese Werte werden ohne angemessene Grenzwertprüfung verwendet.
Ein nicht authentifizierter Remote-Angreifer kann übermäßig große Werte übermitteln, wodurch die Anwendung während der Bilderstellung und Textdarstellung erhebliche Speicher- und CPU-Ressourcen verbraucht. Dies kann zu Anwendungs-Timeouts, HTTP-5xx-Antworten, Worker-Erschöpfung oder Denial of Service führen.
0a72b4c9ab89244ec3bd3d7fa0b765850cc9afd7restrito/inc/captcha.phpDer Endpunkt akzeptiert die folgenden GET-Parameter:
l - Bildbreitea - Bildhöhetf - Schriftgrößeql - Anzahl der CAPTCHA-ZeichenDiese Parameter werden direkt aus der Benutzereingabe übernommen und ohne angemessene obere Grenzen in Bildverarbeitungsoperationen verwendet.
Der anfällige Code liest Werte direkt aus $_GET:
$largura = $_GET["l"];
$altura = $_GET["a"];
$tamanho_fonte = $_GET["tf"];
$quantidade_letras = $_GET["ql"];
captcha($largura,$altura,$tamanho_fonte,$quantidade_letras);
Die übermittelten Breiten- und Höhenwerte werden anschließend an die GD-Bilderstellungsfunktion übergeben:
$imagem = imagecreate($largura,$altura);
Der benutzergesteuerte ql-Wert bestimmt auch die Anzahl der Iterationen, die bei der Darstellung der CAPTCHA-Zeichen ausgeführt werden:
for($i = 1; $i <= $quantidade_letras; $i++){
imagettftext(
$imagem,
$tamanho_fonte,
rand(-25,25),
($tamanho_fonte*$i),
($tamanho_fonte + 10),
$branco,
$fonte,
substr($palavra,($i-1),1)
);
}
Da diese Werte nicht auf angemessene Grenzen beschränkt sind, können speziell gestaltete Anfragen die Anwendung zu übermäßiger Bildzuweisung und Textdarstellungsoperationen zwingen.
Der anfällige CAPTCHA-Endpunkt ist remote erreichbar.
Ein Angreifer kann Anfragen mit ungewöhnlich großen Werten für Bildabmessungen, Schriftgröße oder Zeichenanzahl übermitteln. Der Server versucht dann, diese Werte mithilfe von PHP-GD-Operationen zu verarbeiten.
Dies kann zu Folgendem führen:
Für den Zugriff auf die anfällige Funktionalität ist keine Authentifizierung erforderlich.
Eine erfolgreiche Ausnutzung kann zu Denial of Service (DoS) durch unkontrollierten Ressourcenverbrauch führen.
Die Auswirkungen hängen von der PHP-Konfiguration, den verfügbaren Systemressourcen, der Webserver-Konfiguration und der Anzahl gleichzeitiger Anfragen ab.
Die Schwachstelle wird durch unzureichende Validierung und fehlende obere Grenzen für benutzergesteuerte Parameter verursacht, bevor diese an ressourcenintensive GD-Bildoperationen übergeben werden.
Die Anwendung sollte alle CAPTCHA-Erzeugungsparameter vor der Verarbeitung strikt validieren.
Empfohlene Maßnahmen umfassen:
Beispielhafte Schutzgrenzen könnten angemessene Höchstwerte für Breite, Höhe, Schriftgröße und CAPTCHA-Länge gemäß der vorgesehenen Oberfläche der Anwendung umfassen.
Zum Zeitpunkt der Beantragung und Zuweisung der CVE war kein Upstream-Fix verfügbar.
Benutzer, die betroffene Versionen einsetzen, sollten lokale Validierungs- und Ressourcengrenzen anwenden, bis ein Upstream-Fix verfügbar wird.
Entdeckt und gemeldet von Bryan Romero https://github.com/brynax
Diese Sicherheitsmeldung dokumentiert die Schwachstelle, ihre technische Grundursache und empfohlene Gegenmaßnahmen für Verteidigungs- und Behebungszwecke. Sie lässt absichtlich automatisierte Denial-of-Service-Werkzeuge, Methoden zur Ausnutzung mit hohem Volumen und operative Anweisungen aus, die Missbrauch erleichtern könnten.