
CVE-Reproduktion: cve-2024-49039-task_scheduler_eop_reproduction
CVE-2024-49039 ist eine Sicherheitslücke zur Erhöhung von Privilegien (EoP) im Windows Taskplaner, die es einem authentifizierten Angreifer ermöglicht, den AppContainer-Sandkasten zu verlassen und dabei von niedriger Integrität (AppContainer) zu mittlerer Integrität aufzusteigen. Mit einem CVSS-Score von 8.8 wird diese Schwachstelle aktiv in freier Wildbahn von der Bedrohungsgruppe RomCom ausgenutzt.
Die Schwachstelle befindet sich in der RPC-Schnittstelle des Taskplaners. Der Planer authentifiziert RPC-Clients nicht ordnungsgemäß, sodass ein Prozess, der auf niedriger Integritätsstufe läuft (z. B. innerhalb eines AppContainers), mit dem Taskplanerdienst kommunizieren kann, als ob er ein Aufrufer mit mittlerer Integrität wäre. Diese fehlerhafte Authentifizierungsprüfung (CWE-287) ermöglicht es dem Angreifer:
Durch das Erstellen oder Auslösen einer geplanten Aufgabe, die eine beliebige Binärdatei ausführt, kann der Angreifer Browsersandboxes, containerisierte Anwendungsumgebungen oder jede andere auf AppContainern basierende Isolierung durchbrechen.
Alle Windows-Versionen vor dem Sicherheitsupdate vom November 2024 sind betroffen, einschließlich:
Der Patch Tuesday vom November 2024 (MSRC) hat diese Schwachstelle behoben. Systeme ohne das kumulative Update vom November 2024 oder später bleiben anfällig.
Die RomCom-Gruppe wurde dabei beobachtet, diese Schwachstelle in gezielten Angriffen auszunutzen. Die Angriffskette umfasst typischerweise:
Dieser Proof-of-Concept ist nur für autorisierte Tests gedacht. Schritte:
Das enthaltene Skript exploit.py demonstriert die Schwachstelle mithilfe der Python-Bibliothek comtypes, um mit der COM-Schnittstelle des Taskplaners zu interagieren.
Usage:
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"
| Produkt | Betroffen |
|---|
| Windows 10 (alle Versionen) | Ja |
| Windows 11 (alle Versionen) | Ja |
| Windows Server 2019 | Ja |
| Windows Server 2022 | Ja |
| Windows Server 2025 (falls zutreffend) | Ja |
| Windows Server 2008–2016 | Ja |