प्लेटफ़ॉर्म
linux
घटक
dde-control-center
में ठीक किया गया
6.1.36
5.5.4
2.0.2
dde-control-center, डीपिन डेस्कटॉप एनवायरनमेंट का नियंत्रण पैनल है। plugin-deepinid, एक प्लगइन है जो deepinid क्लाउड सेवा प्रदान करता है। CVE-2026-35207 एक भेद्यता है जहाँ plugin-deepinid, openapi.deepin.com या अन्य प्रदाताओं से उपयोगकर्ता के अवतार को प्राप्त करते समय TLS प्रमाणपत्र सत्यापन को छोड़ देता है। यह भेद्यता डीपिन के संस्करण 6.1.80 और 5.9.9 में ठीक की गई है।
यह भेद्यता एक MITM (मैन-इन-द-मिडिल) हमलावर को उपयोगकर्ता के अवतार को बदलने की अनुमति देती है। हमलावर एक दुर्भावनापूर्ण या भ्रामक छवि के साथ अवतार को प्रतिस्थापित कर सकता है, जिससे उपयोगकर्ता की पहचान उजागर हो सकती है। चूंकि अवतार का उपयोग अक्सर उपयोगकर्ता की पहचान को सत्यापित करने के लिए किया जाता है, इसलिए यह भेद्यता उपयोगकर्ता के खाते पर अनधिकृत पहुंच का कारण बन सकती है। यह भेद्यता विशेष रूप से उन वातावरणों में गंभीर है जहाँ उपयोगकर्ता के अवतार का उपयोग प्रमाणीकरण या प्राधिकरण के लिए किया जाता है।
यह भेद्यता अभी तक KEV में सूचीबद्ध नहीं है। सार्वजनिक रूप से उपलब्ध POC (प्रूफ-ऑफ-कॉन्सेप्ट) ज्ञात नहीं हैं, लेकिन भेद्यता की प्रकृति के कारण, इसका शोषण किया जा सकता है। NVD (नेशनल वल्नेरेबिलिटी डेटाबेस) में 2026-04-09 को प्रकाशित किया गया।
Users of Deepin Desktop Environment who rely on the dde-control-center for managing their Deepin ID cloud service are at risk. This includes users on systems running affected versions of dde-control-center, particularly those in environments where network traffic is potentially susceptible to interception.
• linux / server:
journalctl -f -u dde-control-center | grep -i "tls certificate verification"• linux / server:
ps aux | grep deepinid• generic web: Use a network sniffer (e.g., Wireshark) to monitor traffic to openapi.deepin.com and look for connections without proper TLS certificate validation.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (4% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-35207 को कम करने के लिए, dde-control-center को संस्करण 6.1.80 या 5.9.9 में अपग्रेड करना आवश्यक है। यदि अपग्रेड संभव नहीं है, तो एक अस्थायी समाधान के रूप में, एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करके TLS प्रमाणपत्र सत्यापन को लागू किया जा सकता है। इसके अतिरिक्त, नेटवर्क ट्रैफ़िक की निगरानी करके और असामान्य प्रमाणपत्र सत्यापन अनुरोधों की तलाश करके इस भेद्यता का पता लगाया जा सकता है। अपग्रेड के बाद, यह सत्यापित करें कि TLS प्रमाणपत्र सत्यापन ठीक से काम कर रहा है और कोई त्रुटि नहीं है।
dde-control-center पैकेज को संस्करण 6.1.80 या उच्चतर में अपडेट करें, या यदि आप 6.1.35 से पहले के संस्करण का उपयोग कर रहे हैं तो संस्करण 5.9.9 में अपडेट करें। यह अपडेट गलत कॉन्फ़िगरेशन को ठीक करता है जिसने अवतार डाउनलोड करते समय TLS प्रमाणपत्र सत्यापन को छोड़ने की अनुमति दी, जिससे मैन-इन-द-मिडिल हमलों के जोखिम को कम किया जा सके।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-35207 एक भेद्यता है जहाँ dde-control-center के plugin-deepinid में TLS प्रमाणपत्र सत्यापन को बायपास किया जा सकता है, जिससे MITM हमलावर उपयोगकर्ता के अवतार को बदल सकता है।
यदि आप dde-control-center के संस्करण 5.5.3 से 6.1.79 का उपयोग कर रहे हैं, तो आप प्रभावित हैं। संस्करण 6.1.80 या 5.9.9 में अपग्रेड करें।
dde-control-center को संस्करण 6.1.80 या 5.9.9 में अपग्रेड करें। यदि अपग्रेड संभव नहीं है, तो WAF या प्रॉक्सी का उपयोग करके TLS प्रमाणपत्र सत्यापन लागू करें।
अभी तक सक्रिय शोषण की पुष्टि नहीं हुई है, लेकिन भेद्यता की प्रकृति के कारण, इसका शोषण किया जा सकता है।
आधिकारिक सलाहकार डीपिन की वेबसाइट पर उपलब्ध होना चाहिए, लेकिन अभी तक सार्वजनिक रूप से उपलब्ध नहीं है।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।