Nur in der EU: Safari auf iOS ermöglicht Device Tracking

Auch im Inkognito-Modus bleibt ein iPhone auf einer entsprechend präparierten Webseite identifizierbar. Verantwortlich ist ein neues URI-Schema für alternative App-Stores.

Artikel veröffentlicht am ,
Apple Safari soll in der EU das Tracking seiner Nutzer vereinfachen.
Apple Safari soll in der EU das Tracking seiner Nutzer vereinfachen. (Bild: Apple/Screenshot)

Der iOS-Entwickler Mysk hat ein Video veröffentlicht, in dem er die Möglichkeit des Cross-Site-Trackings von iOS-Geräten in der EU über den Safari-Browser demonstriert. Verantwortlich dafür soll ein neues URI-Schema sein, das die Installation von alternativen App-Stores von einer Webseite ermöglicht. Safari führt auch dann Marketplace Kit aus, wenn die Webseite gar nicht zu dem App-Store gehört.

Nur zehn Zeilen Code sorgen dafür, dass Marketplace Kit im Anschluss versucht, einen alternativen App-Store zu downloaden. Dies scheitert zwar bereits an der Autorisierung und wird mit HTTP-Code 500 "Internal Server Error" quittiert, im POST-Request von Safari ist aber eine eindeutig identifizierbare Client-Id enthalten.

Solange die Attribute "adpURL" und "storeAccountName" einem zugelassenen Marktplatz entsprechen, schickt Marketplace Kit die besagte Client-Id ohne weitere Autorisierung. Auch JWT-Tokens würden laut Mysk nicht validiert und weitergegeben.

Nur Nutzer in der EU betroffen

Die gesendete Id bleibt dabei auch bei unterschiedlichen Webseiten immer gleich, so dass sich diese lediglich untereinander austauschen müssen, um Geräte über mehrere Webseiten nachverfolgen zu können. Die geschieht auch, wenn Safari im Inkognito-Modus ist. Andere Browser blockieren den Kontaktversuch und senden den POST-Request samt Payload mit Client-Id nicht.

Da Apple nur innerhalb der EU verpflichtet ist, alternative App-Stores anzubieten, und spezielle Anpassungen nur für diese Region vorgenommen hat, funktioniert der Angriff in anderen Regionen nach bisherigem Kenntnisstand nicht. Wirksamen Schutz bieten aktuell nur andere Browser.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


RonkoKulitschka 01. Mai 2024 / Themenstart

Das ist nicht der Punkt. Das Gesamtsystem wird durch die Zwangsöffnung in jedem Fall...

ITnachHauseTele... 29. Apr 2024 / Themenstart

Dafür muss man kein Ottonormal-Applenutzer sein, die Kausalität ist recht klar: - EU...

katze_sonne 29. Apr 2024 / Themenstart

Tja, Apple hat nen Fehler gemacht (und ich bezweifle, dass dieser Identifier überhaupt...

Kommentieren



Aktuell auf der Startseite von Golem.de
Wasser, China und die Weltwirtschaft
Bis zum letzten Tropfen

Aufgrund des Klimawandels kommt es in China häufiger zu Dürren. Diese Wasserknappheit könnte bald eine globale Wirtschaftskrise auslösen.
Eine Analyse von Gerd Mischler

Wasser, China und die Weltwirtschaft: Bis zum letzten Tropfen
Artikel
  1. Spielepublisher: EA denkt über Werbung in Games nach
    Spielepublisher
    EA denkt über Werbung in Games nach

    CEO Andrew Wilson bestätigt: Electronic Arts schaut sich Werbemöglichkeiten in Spielen an. Dabei sollte Vorsicht geboten sein.

  2. Montagsauto: Xiaomi-Elektroauto nach 39 Kilometern kaputt
    Montagsauto
    Xiaomi-Elektroauto nach 39 Kilometern kaputt

    Ein SU7-Modell des chinesischen Herstellers Xiaomi konnte nach nur 39 km Fahrt nicht mehr repariert werden. Weitere Fahrer melden Probleme.

  3. Waveshare EC200U: LTE und GNSS im Raspberry-Pi-Format
    Waveshare EC200U
    LTE und GNSS im Raspberry-Pi-Format

    Voll ausgestattet für IoT-Projekte: Waveshares neuer SBC kommt mit allen erdenklichen Funkstandards. Bei der Software gibt es aber Einschränkungen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • PCGH Cyber Week: Omen Gaming-Notebook & Samsung QLED TV zu Bestpreisen • Steelseries Rival 600 Gaming-Maus -44% • Google Pixel 8a für 549€ kaufen und 150€ Ankaufprämie + Altgeräte-Restwert erhalten • Xiaomi Mi Scooter 4 Pro 499€ • Logitech G915 156,68€ • Be Quiet Base 701 Midi 180,90€ [Werbung]
    •  /