Exchange Web サービス プッシュ通知は、不正アクセスを取得するために使用できます

適用先
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

シナリオ

たとえば次のようなシナリオを考えてみます。

  • Exchange Server を実行している。
  • Exchange Web サービス (EWS) を有効にしました。
  • プッシュ通知が有効になっており、環境内で使用されている。

原因

クライアントが Exchange Server からのプッシュ通知をサブスクライブすると、クライアントに送信される通知には、Exchange Server を実行しているサーバーとして認証するために使用できる NTLM 情報が含まれます。 この情報は、サブスクライブしているクライアントに対する認証された応答を可能にするために以前に含まれていました。 プッシュ通知のみが影響を受けます。 プル通知とストリーミング通知は影響を受けません。

回避策

このシナリオを回避し、情報が悪用されないようにするには、サブスクライブしているクライアントに EWS 通知が送信されないようにする調整ポリシーを定義します。 この動作の対象となるのはプッシュ通知のみですが、調整ポリシーはプッシュ通知、プル通知、ストリーミング通知に等しく影響します。

注釈 この回避策により、一部のクライアントが正しく機能しなくなります。 これには、Outlook for Mac、Skype for Business、ネイティブ iOS メール クライアント、およびその他のサード パーティ クライアントが含まれます。 また、カスタム LOB アプリケーションが含まれる場合もあります。

解決策

マイクロソフトは、EWS クライアントと Exchange Server を実行しているサーバーの間で確立される通知契約を変更し、認証済み通知がサーバーによるストリーミングを許可しないようにしました。 代わりに、これらの通知は匿名認証メカニズムを使用してストリーミングされます。 サブスクリプションを確立するにはクライアントの認証が必要なので、この方法はサーバーの資格情報と ID を保護するために適切かつ必要な設計であると考えられています。 この変更後、Exchange Serverを実行しているサーバーからの認証済みEWSプッシュ通知に依存するクライアントは、引き続き正しく機能するためにクライアントの更新が必要になります。

この動作の変更は、次の Exchange リリースで有効になります。