CVE-2025-43978
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
05/08/2025
Última modificación:
05/08/2025
Descripción
Los dispositivos Jointelli 5G CPE 21H01 con firmware JY_21H01_A3_v1.36 permiten la inyección ciega de comandos del sistema operativo. Varios endpoints son vulnerables, incluyendo /ubus/?flag=set_WPS_pin, /ubus/?flag=netAppStar1 y /ubus/?flag=set_wifi_cfgs. Esto permite que un atacante autenticado ejecute comandos arbitrarios del sistema operativo con privilegios de root mediante entradas manipuladas en los campos SSID, WPS, Traceroute y Ping.
Impacto
Puntuación base 3.x
7.40
Gravedad 3.x
ALTA