
إعادة إنتاج CVE: cve-2024-49039-task_scheduler_eop_reproduction
CVE-2024-49039 هي ثغرة تصعيد امتيازات في مجدول مهام Windows (EoP) تتيح لمهاجم موثّق الهوية الهروب من بيئة AppContainer المعزولة، والارتقاء من مستوى النزاهة المنخفض (Low integrity) (AppContainer) إلى مستوى النزاهة المتوسط (Medium integrity). وقد حصلت هذه الثغرة على درجة CVSS تبلغ 8.8، وقد تم استغلالها بنشاط في البرية من قبل مجموعة التهديد RomCom.
تقع الثغرة في واجهة RPC الخاصة بمجدول المهام. يفشل المجدول في مصادقة عملاء RPC بشكل صحيح، مما يسمح لعملية تعمل بمستوى نزاهة منخفض (Low integrity) (على سبيل المثال، داخل AppContainer) بالتواصل مع خدمة مجدول المهام كما لو كانت متصلاً بمستوى نزاهة متوسط (Medium integrity). هذا الفحص غير السليم للمصادقة (CWE-287) يمكّن المهاجم من:
من خلال إنشاء أو تشغيل مهمة مجدولة تنفّذ ملفًا تنفيذيًا عشوائيًا، يمكن للمهاجم الخروج من بيئات العزل الخاصة بالمتصفحات، وبيئات التطبيقات المعزولة، أو أي عزل قائم على AppContainer.
جميع إصدارات Windows الأقدم من تحديث الأمان لشهر نوفمبر 2024 متأثرة، بما في ذلك:
قام تحديث Patch Tuesday لشهر نوفمبر 2024 (MSRC) بمعالجة هذه الثغرة. الأنظمة التي لا تحتوي على التحديثات التراكمية لشهر نوفمبر 2024 أو الأحدث تظل عرضة للخطر.
لوحظ أن مجموعة RomCom تستغل هذه الثغرة في هجمات موجهة. سلسلة الهجوم تتضمن عادةً:
هذا الدليل البرهاني مخصص للاختبار المصرح به فقط. الخطوات:
السكربت المرفق exploit.py يوضح هذه الثغرة باستخدام مكتبة comtypes الخاصة بلغة Python للتفاعل مع واجهة COM الخاصة بمجدول المهام.
الاستخدام:
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"
| المنتج | متأثر |
|---|
| Windows 10 (all versions) | نعم |
| Windows 11 (all versions) | نعم |
| Windows Server 2019 | نعم |
| Windows Server 2022 | نعم |
| Windows Server 2025 (if applicable) | نعم |
| Windows Server 2008–2016 | نعم |