Las notificaciones push de los servicios Web Exchange se pueden usar para obtener acceso no autorizado

Se aplica a
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Escenario

Tenga en cuenta el siguiente escenario:

  • Estás ejecutando Exchange Server.
  • Ha habilitado los servicios web de Exchange (EWS).
  • Las notificaciones push están habilitadas y se usan en su entorno.

Causa

Cuando un cliente se suscribe a notificaciones de inserción de Exchange Server, las notificaciones que se envían al cliente incluyen información de NTLM que se podría usar para autenticarse como el servidor que ejecuta Exchange Server. Esta información se incluyó anteriormente para permitir una respuesta autenticada a clientes suscritos. Solo las notificaciones push se ven afectadas. Las notificaciones de extracción y streaming no se ven afectadas.

Solución alternativa

Para solucionar este escenario e impedir que la información se use de forma incorrecta, defina una directiva de limitación que impida que las notificaciones de EWS se envíen a los clientes suscritos. Aunque solo las notificaciones push están sujetas a este comportamiento, una directiva de limitación afecta igualmente a las notificaciones de inserción, de extracción y de streaming.

Nota Esta solución alternativa hace que algunos clientes no funcionen correctamente. Esto incluye Outlook para Mac, Skype Empresarial, clientes de correo nativos de iOS y otros clientes de terceros. También puede incluir aplicaciones lob personalizadas.

Resolución

Microsoft ha cambiado el contrato de notificaciones que se establece entre los clientes EWS y los servidores que se ejecutan Exchange Server no permitir que el servidor transmita notificaciones autenticadas. En su lugar, estas notificaciones se transmiten mediante mecanismos de autenticación anónimos. Dado que un cliente tendría que autenticarse para establecer la suscripción, se considera que este enfoque es un diseño adecuado y necesario para proteger las credenciales y la identidad del servidor. Después de este cambio, los clientes que se basan en una notificación de inserción de EWS autenticada desde el servidor que ejecuta Exchange Server requerirán una actualización de cliente para seguir funcionando correctamente.

Este cambio en el comportamiento se hace efectivo en las siguientes versiones de Exchange: