CSP баг в Safari позволял перехатывать конфеденциальные данные при логине через сторонние сервисы
https://threatnix.io/blog/exploiting-csp-in-webkit-to-break-authentication-authorization/
Баг был пофикшен в последних версиях Safari. Многие компании (Coinbase, Facebook и другие) исправили баг на своей стороне через определение user-agent. Уязвимость появилась в связи с тем, что WebKit не точно реализовывал спецификацию. В статье очень подробно описываются причина уязвимости и способ эксплуатации, а также таймлайн от сообщения Apple о её наличии до патча с исправлениями (всего на это потребовалось 457 дней).
>>Click here to continue<<