As Notificações por Push dos Serviços Web do Exchange podem ser usadas para obter acesso não autorizado

Aplica-se a
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Cenário

Considere o seguinte cenário:

  • Você está executando o Exchange Server.
  • Você habilitou o Serviços Web do Exchange (EWS).
  • As notificações por push são habilitadas e usadas em seu ambiente.

Causa

Quando um cliente assina notificações por push do Exchange Server, as notificações enviadas ao cliente incluem informações NTLM que podem ser usadas para autenticar como o servidor que está executando o Exchange Server. Essas informações foram incluídas anteriormente para permitir uma resposta autenticada aos clientes inscritos. Somente as notificações por push são afetadas. As notificações de pull e streaming não são afetadas.

Solução alternativa

Para contornar esse cenário e impedir que as informações sejam usadas indevidamente, defina uma política de limitação que impeça que as notificações do EWS sejam enviadas para clientes inscritos. Embora apenas as Notificações por Push estejam sujeitas a esse comportamento, uma política de limitação afeta igualmente as Notificações por Push, Pull e Streaming.

Observação Essa solução alternativa faz com que alguns clientes não funcionem corretamente. Isso inclui o Outlook para Mac, o Skype for Business, clientes de email nativos do iOS e alguns outros clientes de terceiros. Também pode incluir aplicativos LOB personalizados.

Resolução

A Microsoft alterou o contrato de notificações estabelecido entre clientes EWS e servidores que executam o Exchange Server para não permitir que notificações autenticadas sejam transmitidas pelo servidor. Em vez disso, essas notificações são transmitidas usando mecanismos de autenticação anônima. Como um cliente teria que se autenticar para estabelecer a assinatura, essa abordagem é considerada um design apropriado e necessário para proteger as credenciais e a identidade do servidor. Após essa alteração, os clientes que dependem de uma notificação por push do EWS autenticada do servidor que está executando o Exchange Server exigirão uma atualização do cliente para continuar funcionando corretamente.

Essa alteração de comportamento entra em vigor nas seguintes versões do Exchange: