Уже не секрет, что зная MAC-устройства (особенно беспроводного), можно узнать географическую привязку, а с помощью XSS атаки на ротозеев (серфят в настройках роутера, с банальными логином и паролем) - и узнать удаленно собственно MAC.
А что до не ротозеев? Все печально. MAC узнать можно!
1) банально, когда сервер в той же сети, что и гость
2) с помощью Java
3) с помощью JavaScript и тому подобного
Утверждается, что мол это только на Винде и на IE. Возможно это и так - для "легальных" методов. Но недавняя история с атакой на TOR Bundle показывает, что дело не только в IE, а возможно и не только в Винде.
Замечу, что в AIR тоже можно узнать MAC через NetworkInterface, а значит нет принципиальной сложности иметь этот метод "про запас" и в плеере.
В общем интересная история. Особенно интересен код JS который они на FF пробили TOR. Механизм какой там?