ניתן להשתמש בהודעות דחיפה של שירותי אינטרנט של Exchange כדי לקבל גישה לא מורשית

חל על
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

תרחיש

בחן את התרחיש הבא:

  • אתה מפעיל Exchange Server.
  • הפעלת את שירותי האינטרנט של Exchange (EWS).
  • דחיפת הודעות זמינה ומשמשת בסביבה שלך.

גורם

כאשר לקוח נרשם כמנוי להודעות דחיפה מ- Exchange Server, ההודעות הנשלחות ללקוח כוללות פרטי NTLM שניתן להשתמש בהם לאימות בתור השרת שבו פועל Exchange Server. מידע זה נכלל בעבר כדי לאפשר תגובה מאומתת ללקוחות שנרשמו כמנויים. רק הודעות דחיפה מושפעות. הודעות משיכה וזרימה קיימות לא מושפעות.

פתרון

כדי לעקוף תרחיש זה ולמנוע שימוש שגוי במידע, הגדר מדיניות ויסות המונעת שליחת הודעות EWS ללקוחות מנויים. למרות שרק הודעות דחיפה כפופות לאוה פעולה זו, מדיניות ויסות משפיעה על הודעות Push, Pull ו- Streaming באופן שווה.

הערה פתרון זה גורם ללקוחות מסוימים לא לפעול כראוי. הדבר כולל Outlook עבור Mac, Skype for Business, לקוחות דואר מקוריים של iOS והלקוחות של ספקים חיצוניים אחרים. הוא עשוי לכלול גם יישומי LOB מותאמים אישית.

פתרון

Microsoft שינתה את חוזה ההודעות שנוצר בין לקוחות EWS לשרתים שבהם פועלות Exchange Server לא לאפשר הזרמה של הודעות מאומתות על-ידי השרת. במקום זאת, הודעות אלה מוזרמות באמצעות מנגנוני אימות אנונימי. מאחר שללקוח נחוץ אימות כדי ליצור את המנוי, גישה זו נחשבת לעיצוב מתאים והנחוץ כדי להגן על האישורים ועל הזהות של השרת. לאחר שינוי זה, לקוחות שמבצעים שימוש בהודעות דחיפה מאומתות של EWS מהשרת שבו פועל Exchange Server ידרשו עדכון לקוח כדי להמשיך לפעול כראוי.

שינוי זה באופן הפעולה נכנס לתוקף בהפצה הבאה של Exchange: