Οι Ειδοποιήσεις push των υπηρεσιών Web του Exchange μπορούν να χρησιμοποιηθούν για την απόκτηση μη εξουσιοδοτημένης πρόσβασης

Ισχύει για
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Σενάριο

Εξετάστε το ακόλουθο σενάριο:

  • Εκτελείτε Exchange Server.
  • Έχετε ενεργοποιήσει τις υπηρεσίες Web του Exchange (EWS).
  • Οι ειδοποιήσεις push είναι ενεργοποιημένες και χρησιμοποιούνται στο περιβάλλον σας.

Αιτία

Όταν ένας υπολογιστής-πελάτης εγγράφεται σε ειδοποιήσεις push από Exchange Server, οι ειδοποιήσεις που αποστέλλονται στον υπολογιστή-πελάτη περιλαμβάνουν πληροφορίες NTLM που θα μπορούσαν να χρησιμοποιηθούν για τον έλεγχο ταυτότητας ως ο διακομιστής που εκτελεί Exchange Server. Αυτές οι πληροφορίες συμπεριλαμβάνονταν προηγουμένως για να επιτρέπουν μια απάντηση με έλεγχο ταυτότητας σε εγγεγραμμένους πελάτες. Επηρεάζονται μόνο οι ειδοποιήσεις push. Οι ειδοποιήσεις έλξης και ροής δεν επηρεάζονται.

Λύση

Για να επιλύσετε αυτό το σενάριο και να αποτρέψετε την κατάχρηση πληροφοριών, ορίστε μια πολιτική περιορισμού που αποτρέπει την αποστολή ειδοποιήσεων EWS σε πελάτες με εγγραφή. Παρόλο που μόνο οι ειδοποιήσεις push υπόκεινται σε αυτήν τη συμπεριφορά, μια πολιτική περιορισμού επηρεάζει εξίσου τις ειδοποιήσεις push, pull και ροής.

Σημείωση Αυτή η λύση προκαλεί τη μη σωστή λειτουργία ορισμένων υπολογιστών-πελατών. Αυτό περιλαμβάνει Outlook για Mac, Skype για επιχειρήσεις, εγγενή προγράμματα-πελάτες αλληλογραφίας iOS και ορισμένα άλλα προγράμματα-πελάτες τρίτων κατασκευαστών. Μπορεί επίσης να περιλαμβάνει προσαρμοσμένες εφαρμογές LOB.

Επίλυση

Η Microsoft έχει αλλάξει τη σύμβαση ειδοποιήσεων που έχει συναφθεί μεταξύ των υπολογιστών-πελατών EWS και των διακομιστών που εκτελούνται Exchange Server να μην επιτρέπει τη ροή ειδοποιήσεων με έλεγχο ταυτότητας από το διακομιστή. Αντί για αυτό, αυτές οι ειδοποιήσεις μεταδίδονται μέσω ροής με τη χρήση ανώνυμων μηχανισμών ελέγχου ταυτότητας. Επειδή ένας υπολογιστής-πελάτης θα πρέπει να πραγματοποιήσει έλεγχο ταυτότητας για τη δημιουργία της συνδρομής, αυτή η προσέγγιση θεωρείται κατάλληλη και αναγκαία σχεδίαση για την προστασία των διαπιστευτηρίων και της ταυτότητας του διακομιστή. Μετά από αυτήν την αλλαγή, οι υπολογιστές-πελάτες που βασίζονται σε μια ειδοποίηση push του EWS με έλεγχο ταυτότητας από το διακομιστή που εκτελεί Exchange Server θα απαιτούν μια ενημέρωση υπολογιστή-πελάτη για να συνεχίσουν να λειτουργούν σωστά.

Αυτή η αλλαγή συμπεριφοράς τίθεται σε ισχύ στις ακόλουθες εκδόσεις του Exchange: