Unknown · Ipesa E-Flow · CVE-2021-42052
**Nome do software vulnerável e versões afetadas**
IPESA e-Flow versão 3.3.6
**Descrição**
A vulnerabilidade permite a traversal de caminho para a leitura de qualquer arquivo dentro do diretório raiz da web. Isso é feito por meio do caminho `lib/js/build/STEResource.res` e do parâmetro de consulta `R`.
**Recomendações**
Para o IPESA e-Flow versão 3.3.6, considere restringir o acesso ao caminho `lib/js/build/STEResource.res` para minimizar o risco de exploração. Evite usar o parâmetro de consulta `R` no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.