محققین امنیتی چندین آسیبپذیری در نحوه باز نمودن و مدیریت کردن یوآرالها شناسایی کردهاند که به اقدامات اجرای کد یک کلیک منجر میشود (این اقدامات به ورودی کاربر نیازی ندارند). خیلی راحت میشود اینطور فکر کرد که اقدام سادهای چون باز کردن یوآرال در یک اپلیکیشن چندان مسئلهی جدیای نیست اما ماجرا ابعاد پیچیدهتری دارد. در ادامه با ما همراه شوید تا این موضوع را مورد بررسی قرار دهیم. اپهایی که بدون در نظر گرفتن جوانب احتیاط یوآرالها را باز میکنند چالشی محسوب میشوند که در نهایت گریبان همه سیستمعاملها را میگیرد. فرقی ندارد سیستم عامل چیست، بهر حال میزان خطر کم و بیش یکی است. مهاجمین میتوانند یوآرالها را طوری دستکاری کنند که بدانها اجازه دهد کدی را روی دستگاه مورد هدف اجرا کنند. اگر پیام به منظور سوءاستفاده از آسیبپذیریهای فعلی طراحی شده باشد، اجرای کد یک کلیک دیگر از دسترس خارج نخواهد بود.
محققین Positive Security چنین میگویند، «برای هر نرمافزاری ما همه قابلیتهایی را که در آنها ارزشهای تأمینشده توسط کاربر به عنوان یوآرال باز میشد بررسی ردیم (برای مثال هایپرلینکها). اگر این قابلیت -پنهانی- از سیستم عامل برای مدیریت چنین باز کردنی استفاده میکند و به طرحهای دلخواه اجازه دهد بدون پیام هشدار جامع به کار خود ادامه دهند، احتمال خواهد داشت این قابلیت روی برخی پلتفرمها اکسپلویت شود». محققین در راستای شناسایی نمونههایی که رفتار نامتعارف به سیستمهامل مختلفی نگاه انداختند؛ همینطور اپهای محبوبی را مورد بررسی قرار دادند. اپلیکیشین دسکتاپی تلگرام برای ویندوز/لینوکس و مک از میان اپهای دیگر مورد بررسی قرار گرفتند و در طی این مطالعه محققین متوجه یک سری مشکلات شدند. یکی از این مشکلها از سال 2015 گزارش شده بود اما تا همین چند ماه پیش کسی نسبت به مرتفعسازی آن اقدامی نکرده بود. این تیم همچنین مشکلی را در VLC کشف و در ماه ژانویه آسیبپذیری را گزارش نمودند. کمی بعد در پچی که ارائه شد این مشکل رفع گردید اما مشکلی که در Wireshark وجود داشت واضح و آشکارتر بود.
به گفتهی این تیم، «اپلیکیشن تحلیلگر پک Wireshark مبتنی بر QT یک سری فیلد درست میکند که حاوی یوآرالهایی است که قابلیت دو بار کلیک شدن دارند. این یوآرالها براحتی به QDesktopServices::openUrl منتقل شدند و همین موجبات اکسپلویت شدن فایلهای کپچر آلوده یا لایو کپچری که ترافیک آلوده درست میکرد را فراهم آورد. سایر اپهای بررسیشده عبارتند از کیفپولهای بیتکوین/Dogecoin، Mumble، LibreOffice، OpenOffice و حتی WinSCP مشهور که همهشان در بخش استفاده از یوآرالهای خارجی مسائل امنیتی داشتند. از آنجایی که این یک مشکل چندساحتی است، باید از زوایای مختلف آن را بررسی نمود: سیستم عامل، فریمورک و خود اپها .