CVE-2015-3459
Estado: ModificadaAlta (10)—
The communication module on the Hospira LifeCare PCA Infusion System before 7.0 does not require authentication for root TELNET sessions, which allows remote attackers to modify the pump configuration via unspecified commands.
CVSS
- Versión: 2.0
- Vector: AV:N/AC:L/Au:N/C:C/I:C/A:C
- Puntuación base: 10
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 5.06%
- Percentil entre todas las CVEs puntuadas: 92
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (3)
CWE
- CWE-264
Referencias
- http://hextechsecurity.com/?p=123
- http://imgur.com/CEAnZjj
- http://imgur.com/JHiWSqd
- http://www.fda.gov/MedicalDevices/Safety/AlertsandNotices/ucm446809.htm
- http://www.securityfocus.com/bid/74414
- https://ics-cert.us-cert.gov/advisories/ICSA-15-125-01
- https://twitter.com/dyngnosis/status/592671049487142913
- https://twitter.com/dyngnosis/status/592743461977219072
- http://hextechsecurity.com/?p=123
- http://imgur.com/CEAnZjj
- http://imgur.com/JHiWSqd
- http://www.fda.gov/MedicalDevices/Safety/AlertsandNotices/ucm446809.htm
- http://www.securityfocus.com/bid/74414
- https://ics-cert.us-cert.gov/advisories/ICSA-15-125-01
- https://twitter.com/dyngnosis/status/592671049487142913
- https://twitter.com/dyngnosis/status/592743461977219072
JSON original (NVD)
Mostrar
{
"id": "CVE-2015-3459",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 10,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:L/Au:N/C:C/I:C/A:C",
"authentication": "NONE",
"integrityImpact": "COMPLETE",
"accessComplexity": "LOW",
"availabilityImpact": "COMPLETE",
"confidentialityImpact": "COMPLETE"
},
"acInsufInfo": false,
"impactScore": 10,
"baseSeverity": "HIGH",
"obtainAllPrivilege": false,
"exploitabilityScore": 10,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": false
}
]
},
"affected": [
{
"source": "cve@mitre.org",
"affectedData": [
{
"vendor": "n/a",
"product": "n/a",
"versions": [
{
"status": "affected",
"version": "n/a"
}
]
}
]
}
],
"published": "2015-04-29T23:59:00.057",
"references": [
{
"url": "http://hextechsecurity.com/?p=123",
"tags": [
"Broken Link"
],
"source": "cve@mitre.org"
},
{
"url": "http://imgur.com/CEAnZjj",
"tags": [
"Not Applicable"
],
"source": "cve@mitre.org"
},
{
"url": "http://imgur.com/JHiWSqd",
"tags": [
"Not Applicable"
],
"source": "cve@mitre.org"
},
{
"url": "http://www.fda.gov/MedicalDevices/Safety/AlertsandNotices/ucm446809.htm",
"tags": [
"Third Party Advisory",
"US Government Resource"
],
"source": "cve@mitre.org"
},
{
"url": "http://www.securityfocus.com/bid/74414",
"tags": [
"Third Party Advisory",
"VDB Entry"
],
"source": "cve@mitre.org"
},
{
"url": "https://ics-cert.us-cert.gov/advisories/ICSA-15-125-01",
"tags": [
"Third Party Advisory",
"US Government Resource"
],
"source": "cve@mitre.org"
},
{
"url": "https://twitter.com/dyngnosis/status/592671049487142913",
"tags": [
"Press/Media Coverage"
],
"source": "cve@mitre.org"
},
{
"url": "https://twitter.com/dyngnosis/status/592743461977219072",
"tags": [
"Press/Media Coverage"
],
"source": "cve@mitre.org"
},
{
"url": "http://hextechsecurity.com/?p=123",
"tags": [
"Broken Link"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://imgur.com/CEAnZjj",
"tags": [
"Not Applicable"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://imgur.com/JHiWSqd",
"tags": [
"Not Applicable"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.fda.gov/MedicalDevices/Safety/AlertsandNotices/ucm446809.htm",
"tags": [
"Third Party Advisory",
"US Government Resource"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securityfocus.com/bid/74414",
"tags": [
"Third Party Advisory",
"VDB Entry"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://ics-cert.us-cert.gov/advisories/ICSA-15-125-01",
"tags": [
"Third Party Advisory",
"US Government Resource"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://twitter.com/dyngnosis/status/592671049487142913",
"tags": [
"Press/Media Coverage"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://twitter.com/dyngnosis/status/592743461977219072",
"tags": [
"Press/Media Coverage"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-264"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "The communication module on the Hospira LifeCare PCA Infusion System before 7.0 does not require authentication for root TELNET sessions, which allows remote attackers to modify the pump configuration via unspecified commands."
},
{
"lang": "es",
"value": "El módulo de comunicación en el Hospira LifeCare PCA Infusion System en versiones anteriores a 7.0 no requiere autenticación para sesiones TELNET root, lo que permite a atacantes remotos modificar la configuración de la bomba a través de comandos no especificados."
}
],
"lastModified": "2026-06-17T00:25:57.987",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:o:hospira:lifecare_pcainfusion_firmware:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "6EF8A9BC-9349-4A57-A7B7-63640A066189",
"versionEndIncluding": "5.0"
}
],
"operator": "OR"
},
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:h:hospira:lifecare_pca3:-:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "86AC1C1C-D9FC-4EEE-B1A6-CEB03351EA58"
},
{
"criteria": "cpe:2.3:h:hospira:lifecare_pca5:-:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "C3551213-7D88-43AC-B56A-50F063884258"
}
],
"operator": "OR"
}
],
"operator": "AND"
}
],
"sourceIdentifier": "cve@mitre.org"
}