Unknown · Stock-Inventory-Management-System · CVE-2026-71207
**Nome do Software Vulnerável e Versões Afetadas**
Stock-Inventory-Management-System (versões afetadas não especificadas)
**Descrição**
O endpoint `login.php` é suscetível a bypass de autenticação. A aplicação atribui valores brutos de `$ POST` das variáveis `username` e `password` ao `$ SESSION` e concatena esses valores diretamente em uma instrução SQL sem parametrização ou escape. Isso permite que um invasor remoto não autenticado ignore a autenticação usando payloads de SQL injection. Adicionalmente, o script contém credenciais administrativas hardcoded (admin/neola) em uma verificação condicional pós-login, criando outro caminho para o bypass total da autenticação.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.