Yandex i Meta експлуатували серйозну трекінгову вразливість на Android, яка дозволяла нативним Android-додаткам Facebook, Instagram і Yandex отримувати унікальні ідентифікатори браузера — навіть у режимі інкогніто. Це дозволяло деанонімізувати користувацьку історію переглядів веб-сайтів і пов’язувати її з їхніми акаунтами в цих додатках, а значить і використовувати ці дані при показі реклами. Трекери Meta Pixel і Yandex Metrica обходили sandboxing захист Android через localhost. Зловживання базувалось на використанні WebRTC, WebSocket та інших протоколів браузера. Yandex експлуатував цю вразливість з 2017 року, а Meta — з вересня 2024. Більше технічних деталей у дослідженні Ars Technica: https://bit.ly/3ZYZPtQ
via @WebAnalyst
Post #934
5.25K