Exchange-Webdienst-Pushbenachrichtigungen können verwendet werden, um nicht autorisierten Zugriff zu erhalten

Gilt für
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Szenario

Nehmen Sie folgendes Szenario an:

  • Sie führen Exchange Server aus.
  • Sie haben Exchange-Webdienste (EWS) aktiviert.
  • Pushbenachrichtigungen werden in Ihrer Umgebung aktiviert und verwendet.

Ursache

Wenn ein Client Pushbenachrichtigungen von Exchange Server abonniert, enthalten die an den Client gesendeten Benachrichtigungen NTLM-Informationen, die zur Authentifizierung als Server verwendet werden können, auf dem Exchange Server ausgeführt wird. Diese Informationen wurden zuvor eingeschlossen, um eine authentifizierte Antwort an abonnierte Clients zu ermöglichen. Nur Pushbenachrichtigungen sind betroffen. Pull- und Streamingbenachrichtigungen sind nicht betroffen.

Problemumgehung

Um dieses Szenario zu umgehen und zu verhindern, dass Informationen missbraucht werden, definieren Sie eine Drosselungsrichtlinie, die verhindert, dass EWS-Benachrichtigungen an abonnierte Clients gesendet werden. Obwohl nur Pushbenachrichtigungen diesem Verhalten unterliegen, wirkt sich eine Einschränkungsrichtlinie gleichermaßen auf Push-, Pull- und Streamingbenachrichtigungen aus.

Hinweis Diese Problemumgehung führt dazu, dass einige Clients nicht ordnungsgemäß funktionieren. Dazu gehören Outlook für Mac, Skype for Business, native iOS-E-Mail-Clients und einige andere Drittanbieterclients. Es kann auch benutzerdefinierte BRANCHENanwendungen enthalten.

Lösung

Microsoft hat den Benachrichtigungsvertrag geändert, der zwischen EWS-Clients und Servern eingerichtet wird, auf denen Exchange Server ausgeführt wird, um nicht zuzulassen, dass authentifizierte Benachrichtigungen vom Server gestreamt werden. Stattdessen werden diese Benachrichtigungen mithilfe anonymer Authentifizierungsmechanismen gestreamt. Da sich ein Client authentifizieren muss, um das Abonnement einzurichten, wird dieser Ansatz als geeigneter und notwendiger Entwurf zum Schutz der Anmeldeinformationen und der Identität des Servers betrachtet. Nach dieser Änderung benötigen Clients, die auf einer authentifizierten EWS-Pushbenachrichtigung vom Server basieren, auf dem Exchange Server ausgeführt wird, ein Clientupdate, damit sie weiterhin ordnungsgemäß funktionieren.

Diese Verhaltensänderung wird in den folgenden Exchange-Releases wirksam: