Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dokans Multi-Tenancy Based eCommerce Platform SaaS (CVE-2025-70841)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
03/02/2026
Última modificación:
11/02/2026

Descripción

Dokans Multi-Tenancy Based eCommerce Platform SaaS 3.9.2 permite a atacantes remotos no autenticados obtener datos de configuración sensibles de la aplicación a través de una solicitud directa al archivo /script/.env. El archivo expuesto contiene la clave de cifrado de la aplicación Laravel (APP_KEY), credenciales de la base de datos, credenciales de la API de SMTP/SendGrid y parámetros de configuración internos, lo que permite el compromiso completo del sistema, incluyendo la omisión de autenticación a través de la falsificación de tokens de sesión, acceso directo a la base de datos a todos los datos de los inquilinos y la toma de control de la infraestructura de correo electrónico. Debido a la arquitectura de multi-tenencia, esta vulnerabilidad afecta a todos los inquilinos del sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:amcoders:dokans:3.9.2:*:*:*:*:*:*:*