
सुरक्षा सलाहकार जो CVE-2026-50787 का विवरण देता है, e-SIC Livre CAPTCHA जनरेशन में एक अनियंत्रित संसाधन खपत भेद्यता, जो अत्यधिक बड़े पैरामीटरों के माध्यम से दूरस्थ सेवा अस्वीकार (denial of service) को सक्षम बनाती है।
e-SIC Livre (esiclivre) के CAPTCHA निर्माण घटक में एक संसाधन खपत भेद्यता मौजूद है।
यह संवेदनशील एंडपॉइंट उपयोगकर्ता-नियंत्रित पैरामीटर स्वीकार करता है जो CAPTCHA छवि आयाम, फ़ॉन्ट आकार और प्रस्तुत किए जाने वाले वर्णों की संख्या निर्धारित करते हैं। इन मानों का उपयोग उचित सीमा जांच के बिना किया जाता है।
एक अनप्रमाणित दूरस्थ हमलावर अत्यधिक बड़े मान प्रदान कर सकता है, जिससे एप्लिकेशन छवि निर्माण और टेक्स्ट रेंडरिंग के दौरान महत्वपूर्ण मेमोरी और CPU संसाधनों का उपभोग करता है। इसके परिणामस्वरूप एप्लिकेशन टाइमआउट, HTTP 5xx प्रतिक्रियाएँ, वर्कर थकावट या सेवा से इनकार हो सकता है।
0a72b4c9ab89244ec3bd3d7fa0b765850cc9afd7 तक और इसमें शामिलrestrito/inc/captcha.phpएंडपॉइंट निम्नलिखित GET पैरामीटर स्वीकार करता है:
l - छवि चौड़ाईa - छवि ऊँचाईtf - फ़ॉन्ट आकारql - CAPTCHA वर्णों की संख्याये पैरामीटर सीधे उपयोगकर्ता इनपुट से प्राप्त होते हैं और उचित ऊपरी सीमाओं के बिना छवि-प्रसंस्करण कार्यों में उपयोग किए जाते हैं।
संवेदनशील कोड सीधे $_GET से मान पढ़ता है:
$largura = $_GET["l"];
$altura = $_GET["a"];
$tamanho_fonte = $_GET["tf"];
$quantidade_letras = $_GET["ql"];
captcha($largura,$altura,$tamanho_fonte,$quantidade_letras);
प्रदान की गई चौड़ाई और ऊँचाई बाद में GD छवि निर्माण फ़ंक्शन को दी जाती है:
$imagem = imagecreate($largura,$altura);
उपयोगकर्ता-नियंत्रित ql मान CAPTCHA वर्णों को रेंडर करते समय किए जाने वाले पुनरावृत्तियों की संख्या भी निर्धारित करता है:
for($i = 1; $i <= $quantidade_letras; $i++){
imagettftext(
$imagem,
$tamanho_fonte,
rand(-25,25),
($tamanho_fonte*$i),
($tamanho_fonte + 10),
$branco,
$fonte,
substr($palavra,($i-1),1)
);
}
चूँकि इन मानों को उचित सीमाओं तक प्रतिबंधित नहीं किया गया है, विशेष रूप से तैयार किए गए अनुरोध एप्लिकेशन को अत्यधिक छवि आवंटन और टेक्स्ट-रेंडरिंग कार्य करने के लिए मजबूर कर सकते हैं।
संवेदनशील CAPTCHA एंडपॉइंट दूरस्थ रूप से सुलभ है।
एक हमलावर छवि आयाम, फ़ॉन्ट आकार या वर्ण संख्या के लिए असामान्य रूप से बड़े मान वाले अनुरोध सबमिट कर सकता है। सर्वर फिर PHP GD संचालन का उपयोग करके उन मानों को संसाधित करने का प्रयास करता है।
इससे निम्न हो सकता है:
संवेदनशील कार्यक्षमता तक पहुँचने के लिए किसी प्रमाणीकरण की आवश्यकता नहीं है।
सफल शोषण के परिणामस्वरूप अनियंत्रित संसाधन खपत के माध्यम से सेवा से इनकार (DoS) हो सकता है।
प्रभाव PHP कॉन्फ़िगरेशन, उपलब्ध सिस्टम संसाधनों, वेब सर्वर कॉन्फ़िगरेशन और समवर्ती अनुरोधों की संख्या पर निर्भर करता है।
यह भेद्यता संसाधन-गहन GD छवि संचालन में पारित होने से पहले उपयोगकर्ता-नियंत्रित पैरामीटरों पर अपर्याप्त सत्यापन और ऊपरी सीमाओं की कमी के कारण होती है।
एप्लिकेशन को संसाधित करने से पहले सभी CAPTCHA निर्माण पैरामीटरों को सख्ती से सत्यापित करना चाहिए।
अनुशंसित उपायों में शामिल हैं:
उदाहरणात्मक सुरक्षात्मक सीमाओं में एप्लिकेशन के इच्छित इंटरफ़ेस के अनुसार चौड़ाई, ऊँचाई, फ़ॉन्ट आकार और CAPTCHA लंबाई के लिए उचित अधिकतम मान शामिल हो सकते हैं।
CVE अनुरोध और आवंटन के समय कोई अपस्ट्रीम फिक्स उपलब्ध नहीं था।
प्रभावित संस्करणों को तैनात करने वाले उपयोगकर्ताओं को अपस्ट्रीम फिक्स उपलब्ध होने तक स्थानीय सत्यापन और संसाधन सीमाएँ लागू करनी चाहिए।
Bryan Romero द्वारा खोजा और रिपोर्ट किया गया https://github.com/brynax
यह सलाह भेद्यता, इसके तकनीकी मूल कारण और रक्षात्मक एवं उपचारात्मक उद्देश्यों के लिए अनुशंसित शमन उपायों का दस्तावेजीकरण करती है। यह जानबूझकर स्वचालित सेवा-से-इनकार उपकरण, उच्च-मात्रा शोषण विधियों और परिचालन निर्देशों को छोड़ देती है जो दुरुपयोग को सुविधाजनक बना सकते हैं।