De Jointelli 5G CPE 21H01 firmware, versie JY_21H01_A3_v1.36, is getroffen door een ernstige kwetsbaarheid (CVE-2025-43978) die OS-command injectie mogelijk maakt. Deze kwetsbaarheid stelt een geauthenticeerde aanvaller in staat om willekeurige OS-commando’s met root-rechten uit te voeren door middel van speciaal samengestelde inputs in velden zoals SSID, WPS, Traceroute en Ping. Dit kan leiden tot volledige controle over het getroffen apparaat zonder dat de gebruiker hiervan op de hoogte is.
Overzicht
De kwetsbaarheid maakt gebruik van meerdere eindpunten, waaronder /ubus/?flag=set_WPS_pin en /ubus/?flag=netAppStar1. Dit betekent dat zelfs beperkte interne systemen gevaar lopen door toegang tot de externe netwerkinterfaces.
Aanbevelingen
- Update naar de laatste firmware zodra een patch beschikbaar wordt gemaakt door Jointelli.
- Beperk netwerktoegang tot de getroffen apparaten tot alleen vertrouwde en essentiële verbindingen.
- Controleer de logbestanden op verdachte activiteiten die kunnen wijzen op eerdere aanvallen.
Bronnen
- Jointelli 5G CPE Productpagina
- GitHub CVE Pagina
- Productinformatie Jointelli 25H01
- Gedetailleerde CVE Informatie
Vraag en Antwoord
Wat is CVE-2025-43978?
Dit is een kwetsbaarheid die OS-command injectie mogelijk maakt in Jointelli 5G CPE 21H01 apparaten, waarbij een aanvaller volledige controle kan krijgen over het systeem.
Welke systemen zijn kwetsbaar voor CVE-2025-43978?
Jointelli 5G CPE 21H01 firmware versie JY_21H01_A3_v1.36 is kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Op dit moment is er nog geen patch beschikbaar gesteld. Gebruikers wordt aangeraden de officiële Jointelli website in de gaten te houden voor updates.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan via deze kwetsbaarheid ongeautoriseerde OS-commando’s met root-rechten uitvoeren, wat kan leiden tot volledige besturing over het apparaat en mogelijk de netwerkomgeving waarin het zich bevindt.

