Push-varslinger for Exchange-webtjenester kan brukes til å få uautorisert tilgang

Gjelder for
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Scenario

Tenk deg følgende:

  • Du kjører Exchange Server.
  • Du har aktivert Exchange-webtjenester (EWS).
  • Push-varslinger aktiveres og brukes i miljøet.

Årsak

Når en klient abonnerer på push-varslinger fra Exchange Server, inneholder varslene som sendes til klienten, NTLM-informasjon som kan brukes til å godkjenne serveren som kjører Exchange Server. Denne informasjonen ble tidligere inkludert for å tillate et godkjent svar til kunder du abonnerer. Bare push-varslinger påvirkes. Pull- og Streaming-varsler påvirkes ikke.

Midlertidig løsning

Du kan omgå dette scenariet og hindre misbruk av informasjon, ved å definere en begrensningspolicy som forhindrer at EWS-varsler sendes til klienter du abonnerer. Selv om bare push-varslinger er underlagt denne virkemåten, vil en begrensningspolicy påvirke push-, pull- og direkteavspillingsvarsler likt.

Vær oppmerksom på Denne løsningen fører til at enkelte klienter ikke fungerer som de skal. Dette inkluderer Outlook for Mac, Skype for Business, opprinnelige iOS-e-postklienter og enkelte andre tredjepartsklienter. Det kan også omfatte egendefinerte LOB-applikasjoner.

Oppløsning

Microsoft har endret varslingskontrakten som er etablert mellom EWS-klienter og servere som kjører Exchange Server, slik at godkjente varsler ikke kan strømmes av serveren. I stedet strømmes disse varslene ved hjelp av anonyme godkjenningsmekanismer. Siden en klient må godkjennes for å opprette abonnementet, anses denne fremgangsmåten for å være en passende og nødvendig utforming for å beskytte legitimasjonen og identiteten til serveren. Etter denne endringen vil klienter som er avhengige av en godkjent EWS Push-varsling fra serveren som kjører Exchange Server, trenge en klientoppdatering for å fortsette å fungere riktig.

Denne endringen i virkemåte trer i kraft i følgende Exchange-versjoner: