Intuit QuickBooks 2009 through 2012 might allow remote attackers to obtain pathname information via the qbwc://docontrol/GetCompanyFile functionality.
https://exchange.xforce.ibmcloud.com/vulnerabilities/75173
https://euvd.enisa.europa.eu/vulnerability/EUVD-2012-2408