Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2024-49039-task_scheduler_eop_reproduction — إعادة إنتاج CVE: cve-2024-49039-task_scheduler_eop_reproduction | Kitploit
أدوات/GitHubGitHub/razureink/cve-2024-49039-task_scheduler_eop_reproduction
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالتعلم والتعليم
GitHubrazureink/cve-2024-49039-task_scheduler_eop_reproduction

cve-2024-49039-task_scheduler_eop_reproduction

إعادة إنتاج CVE: cve-2024-49039-task_scheduler_eop_reproduction

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
منذ 29 أياملم تتم المراجعة بعد

CVE-2024-49039: ثغرة تصعيد الامتيازات في مجدول مهام Windows

نظرة عامة

CVE-2024-49039 هي ثغرة تصعيد امتيازات في مجدول مهام Windows (EoP) تتيح لمهاجم موثّق الهوية الهروب من بيئة AppContainer المعزولة، والارتقاء من مستوى النزاهة المنخفض (Low integrity) (AppContainer) إلى مستوى النزاهة المتوسط (Medium integrity). وقد حصلت هذه الثغرة على درجة CVSS تبلغ 8.8، وقد تم استغلالها بنشاط في البرية من قبل مجموعة التهديد RomCom.

  • معرّف CVE: CVE-2024-49039
  • درجة CVSS: 8.8 (عالية)
  • CWE: CWE-287 (مصادقة غير سليمة)
  • اكتُشفت بواسطة: مجموعة تحليل التهديدات في Google (TAG)
  • استُغلت بواسطة: مجموعة RomCom
  • الأثر: تصعيد الامتيازات (الهروب من AppContainer)

التفاصيل التقنية

تقع الثغرة في واجهة RPC الخاصة بمجدول المهام. يفشل المجدول في مصادقة عملاء RPC بشكل صحيح، مما يسمح لعملية تعمل بمستوى نزاهة منخفض (Low integrity) (على سبيل المثال، داخل AppContainer) بالتواصل مع خدمة مجدول المهام كما لو كانت متصلاً بمستوى نزاهة متوسط (Medium integrity). هذا الفحص غير السليم للمصادقة (CWE-287) يمكّن المهاجم من:

  1. تسجيل مهام مجدولة جديدة
  2. تعديل المهام الموجودة
  3. تشغيل المهام بامتيازات مستوى النزاهة المتوسط
  4. تجاوز قيود العزل في AppContainer

من خلال إنشاء أو تشغيل مهمة مجدولة تنفّذ ملفًا تنفيذيًا عشوائيًا، يمكن للمهاجم الخروج من بيئات العزل الخاصة بالمتصفحات، وبيئات التطبيقات المعزولة، أو أي عزل قائم على AppContainer.

الإصدارات المتأثرة

جميع إصدارات Windows الأقدم من تحديث الأمان لشهر نوفمبر 2024 متأثرة، بما في ذلك:

قام تحديث Patch Tuesday لشهر نوفمبر 2024 (MSRC) بمعالجة هذه الثغرة. الأنظمة التي لا تحتوي على التحديثات التراكمية لشهر نوفمبر 2024 أو الأحدث تظل عرضة للخطر.

الاستغلال

لوحظ أن مجموعة RomCom تستغل هذه الثغرة في هجمات موجهة. سلسلة الهجوم تتضمن عادةً:

  1. الوصول الأولي عبر الهندسة الاجتماعية أو وسائل أخرى
  2. تنفيذ حمولة داخل AppContainer (مثلًا عبر متصفح أو تطبيق معزول)
  3. تستخدم الحمولة واجهة RPC الخاصة بمجدول المهام لإنشاء/تشغيل مهمة مجدولة
  4. تعمل المهمة المجدولة بمستوى النزاهة المتوسط، هاربةً من بيئة العزل
  5. تصعيد امتيازات لاحق أو حركة جانبية

خطوات إعادة الإنتاج

هذا الدليل البرهاني مخصص للاختبار المصرح به فقط. الخطوات:

  1. تأكد من أن الهدف غير مُصًحَّح (قبل نوفمبر 2024)
  2. شغّل سكربت الاستغلال من سياق منخفض النزاهة (مثل AppContainer)
  3. يتفاعل السكربت مع مجدول المهام لإنشاء مهمة
  4. تنفذ المهمة ملفًا تنفيذيًا عشوائيًا بمستوى النزاهة المتوسط
  5. تحقق من الهروب من العزل

PoC

السكربت المرفق exploit.py يوضح هذه الثغرة باستخدام مكتبة comtypes الخاصة بلغة Python للتفاعل مع واجهة COM الخاصة بمجدول المهام.

الاستخدام:

root@kitploit:~
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"

التخفيف

  • طبّق تحديث الأمان من Microsoft لشهر نوفمبر 2024 (أو الأحدث)
  • قيّد الوصول إلى مجدول المهام عبر GPO في البيئات عالية الأمان
  • راقب إنشاء المهام المجدولة غير المتوقعة (Event ID 4698)
  • طبّق تحصين AppContainer وطبقات عزل إضافية
  • نشر قواعد كشف EDR للعمليات غير الطبيعية على المهام المجدولة

المراجع

  • استشارة MSRC
  • إدخال NVD
  • تقرير Google TAG
  • CWE-287
تنزيل الأداة
المنتجمتأثر
Windows 10 (all versions)نعم
Windows 11 (all versions)نعم
Windows Server 2019نعم
Windows Server 2022نعم
Windows Server 2025 (if applicable)نعم
Windows Server 2008–2016نعم