Exchange'i veebiteenuste tõuketeatisi saab kasutada volitamata juurdepääsu saamiseks

Rakenduskoht
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Stsenaarium

Vaatame järgmist näidet.

  • Sa töötad Exchange Server.
  • Olete lubanud Exchange'i veebiteenused (EWS).
  • Tõuketeatised on teie keskkonnas lubatud ja kasutatavad.

Põhjus

Kui klient tellib Exchange Server tõuketeatised, sisaldavad kliendile saadetavad teatised NTLM-teavet, mida saab kasutada autentimiseks serverina, kus töötab Exchange Server. See teave lisati varem tellitud klientidele autenditud vastuse lubamiseks. See mõjutab ainult tõuketeatisi. Tõmbe- ja voogesituse teatised pole mõjutatud.

Ajutine lahendus

Selle stsenaariumi lahendamiseks ja teabe väärkasutuse vältimiseks määratlege ahenduspoliitika, mis takistab EWS-i teatiste saatmist tellitud klientidele. Kuigi ainult tõuketeatised on selle käitumisega seotud, mõjutab ahenduspoliitika tõuke-, tõmbamis- ja voogesitusteatisi võrdselt.

Märkus Selle ajutise lahenduse tõttu ei tööta mõned kliendid õigesti. See hõlmab Outlook for Maci, Skype'i ärirakendus, iOS-i omakliente ja muid muude tootjate kliente. See võib hõlmata ka kohandatud LOB rakendusi.

Lahendus

Microsoft on muutnud EWS-i klientrakenduste ja töötavate serverite vahel loodud teatiste lepingut, Exchange Server et server ei luba autenditud teatiste voogesitust. Selle asemel voogesitatakse need teatised anonüümse autentimise mehhanismide abil. Kuna klient peab tellimuse loomiseks autentima, peetakse seda lähenemist sobivaks ja vajalikuks kujunduseks serveri identimisteabe ja identiteedi kaitsmiseks. Pärast seda muudatust nõuavad kliendid, kes kasutavad autenditud EWS-i tõuketeatist serverist, mis töötab Exchange Server, kliendi värskendamist, et jätkata õigesti töötamist.

See käitumismuudatus jõustub järgmistes Exchange'i väljaannetes: