As Notificações Push dos Serviços Web Exchange podem ser utilizadas para obter acesso não autorizado

Aplica-se A
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Cenário

Tenha em conta o seguinte cenário:

  • Está a executar Exchange Server.
  • Você habilitou os Serviços Web do Exchange (EWS).
  • As Notificações Push são ativadas e utilizadas no seu ambiente.

Causa

Quando um cliente subscreve as Notificações Push do Exchange Server, as notificações que são enviadas para o cliente incluem informações NTLM que podem ser utilizadas para autenticar como o servidor que está a executar o Exchange Server. Estas informações foram incluídas anteriormente para permitir uma resposta autenticada a clientes subscritos. Apenas as Notificações Push são afetadas. As notificações pull e streaming não são afetadas.

Solução

Para contornar este cenário e impedir que as informações sejam utilizadas indevidamente, defina uma política de limitação que impeça o envio de Notificações do EWS a clientes subscritos. Apesar de apenas as Notificações Push estarem sujeitas a este comportamento, uma política de limitação afeta igualmente as notificações Push, Pull e Streaming.

Observação Esta solução faz com que alguns clientes não funcionem corretamente. Isto inclui o Outlook para Mac, Skype para Empresas, clientes de correio iOS nativos e alguns outros clientes de terceiros. Também pode incluir aplicações LOB personalizadas.

Resolução

A Microsoft alterou o contrato de notificações estabelecido entre clientes EWS e servidores que estão executando Exchange Server para não permitir que notificações autenticadas sejam transmitidas pelo servidor. Em vez disso, estas notificações são transmitidas através de mecanismos de autenticação anónima. Como um cliente precisaria se autenticar para estabelecer a assinatura, essa abordagem é considerada um design apropriado e necessário para proteger as credenciais e a identidade do servidor. Após esta alteração, os clientes que dependem de uma Notificação Push EWS autenticada do servidor que está a executar Exchange Server necessitarão de uma atualização de cliente para continuarem a funcionar corretamente.

Essa alteração no comportamento torna-se efetiva nas seguintes versões do Exchange: