Vulnerabilidad en Dokans Multi-Tenancy Based eCommerce Platform SaaS (CVE-2025-70841)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
03/02/2026
Última modificación:
11/02/2026
Descripción
Dokans Multi-Tenancy Based eCommerce Platform SaaS 3.9.2 permite a atacantes remotos no autenticados obtener datos de configuración sensibles de la aplicación a través de una solicitud directa al archivo /script/.env. El archivo expuesto contiene la clave de cifrado de la aplicación Laravel (APP_KEY), credenciales de la base de datos, credenciales de la API de SMTP/SendGrid y parámetros de configuración internos, lo que permite el compromiso completo del sistema, incluyendo la omisión de autenticación a través de la falsificación de tokens de sesión, acceso directo a la base de datos a todos los datos de los inquilinos y la toma de control de la infraestructura de correo electrónico. Debido a la arquitectura de multi-tenencia, esta vulnerabilidad afecta a todos los inquilinos del sistema.
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:amcoders:dokans:3.9.2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



