
2022年的国庆节期间,作为Exchange的管理员,又是不能平静度过的一次,你需要注意的两个重要事项!
一、Exchange Online停用基本身份认证:
大家都停用Exchange Online的基本身份验证已经,我们也给大家介绍过好几次,但该来的总是要来的,依据早前微软产品组的发布的文档,2022年10月1日开始全面禁用Exchange Onlinee的基本身份验证(基于SMTP AUTH的除外):
Basic Authentication Deprecation in Exchange Online – September 2022 Update
https://techcommunity.microsoft.com/t5/exchange-team-blog/basic-authentication-deprecation-in-exchange-online-september/ba-p/3609437
但是如果你的环境还没准备好,依然有一些像POP3,IMAP4,旧版不支持新式验证的基于EWS的应用等,微软给了最后一次延迟到2023年1月1号的机会,所以,如果您可能需要手动执行以下的操作:
1、访问以下地址,并以Microsoft 365管理员的权限登录,并点击”Run Tests”来更新基本身份验证的设置:
http://aka.ms/DiagEnableBasicAuthinEXO
2、Run Tests结束后,将显示你的租户中已被禁用基本身份验证的相关协议,请在下拉框中选择协议来开启基本身份验证并更新设置:

需要注意的是,基本身份验证就会重新开启,通常在运行完成后的一个小时内生效,本次的重新开启基本身份验证使用会延期到2022年12月底,而且不再能延期。所以,需要尽快完成应用措施。
产品组最新发布的参考文档:
Exchange Online email applications stopped signing in, or keep asking for passwords? Start here
二、Exchange 零Day漏洞:
2022年9月30日的下午,当大家正准备国庆长假时,微软发布了一个关于Exchange Server的零Day漏洞,涉及CVE-2022-41040和CVE-2022-41082,并且都已有被利用的情况:
Customer Guidance for Reported Zero-day Vulnerabilities in Microsoft Exchange Server
而且截止目前,产品组还没有发布专门的修复补丁,只提供的临时处理方案:
1、通过自2021年9月发布的Exchange 2016 CU22或Exchange 219 CU11提供的Exchange 紧急缓解 (EM) 服务自动推送至上述版本以上的Exchange Server服务器的URL 重写策略进行防范,有关检查和确认是否启用EM服务,可以参考以下链接,关于该功能的介绍文档:
New security feature in September 2021 Cumulative Update for Exchange Server
2、通过专用Powershell脚本,创建URL 重写策略进行防范,该脚本的下载地址及介绍可参考以下链接:
Exchange On-premises Mitigation Tool v2 (EOMTv2)
https://aka.ms/EOMTv2
3、手动创建URL 重写策略进行防范,具体的创建过程建议参考以下文档中的步骤进行
Customer Guidance for Reported Zero-day Vulnerabilities in Microsoft Exchange Server
需要注意的是,如果你在IIS中无法看到URL重写的功能,则可能是没有事先安装URL Rewrite,可从以下链接页面下载并安装:
URL Rewrite
https://www.iis.net/downloads/microsoft/url-rewrite
另外,如果操作系统版本低于Windows Server 2016,还需要下载并安装KB2999226 才能 IIS Rewrite 2.1 正常工作,补丁下载地址如下:
还有需要注意的是,如果你在2022年9月30日已经参考文档创建了相关的策略,根据2022年10月1日更新的文档,则需要检查以下几点:
A、9月30日的文档是在Autodiscover的虚拟目录中创建,最新的更新是创建在默认网站级别创建。
B、9月30日的文档创建的策略是通配符方式,最新的更新是正则表达式方式。
最后,请大家关注后续的产品组更新文档及安全补丁的发布,如果您有问题,欢迎留言或是到5DMail专属微信群来讨论!

