Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2024-49039-task_scheduler_eop_reproduction — CVE-Reproduktion: cve-2024-49039-task_scheduler_eop_reproduction | Kitploit
Tools/GitHubGitHub/razureink/cve-2024-49039-task_scheduler_eop_reproduction
Privilege EscalationSchwachstellenanalyseExploitationPenetrationstestsLernen & Bildung
GitHubrazureink/cve-2024-49039-task_scheduler_eop_reproduction

cve-2024-49039-task_scheduler_eop_reproduction

CVE-Reproduktion: cve-2024-49039-task_scheduler_eop_reproduction

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
1vor 1 MonatNoch nicht geprüft

CVE-2024-49039: Windows Taskplaner – Sicherheitslücke zur Erhöhung von Privilegien

Übersicht

CVE-2024-49039 ist eine Sicherheitslücke zur Erhöhung von Privilegien (EoP) im Windows Taskplaner, die es einem authentifizierten Angreifer ermöglicht, den AppContainer-Sandkasten zu verlassen und dabei von niedriger Integrität (AppContainer) zu mittlerer Integrität aufzusteigen. Mit einem CVSS-Score von 8.8 wird diese Schwachstelle aktiv in freier Wildbahn von der Bedrohungsgruppe RomCom ausgenutzt.

  • CVE ID: CVE-2024-49039
  • CVSS-Score: 8.8 (Hoch)
  • CWE: CWE-287 (Fehlerhafte Authentifizierung)
  • Entdeckt von: Google Threat Analysis Group (TAG)
  • Ausgenutzt von: RomCom-Gruppe
  • Auswirkung: Erhöhung von Privilegien (AppContainer-Ausbruch)

Technische Details

Die Schwachstelle befindet sich in der RPC-Schnittstelle des Taskplaners. Der Planer authentifiziert RPC-Clients nicht ordnungsgemäß, sodass ein Prozess, der auf niedriger Integritätsstufe läuft (z. B. innerhalb eines AppContainers), mit dem Taskplanerdienst kommunizieren kann, als ob er ein Aufrufer mit mittlerer Integrität wäre. Diese fehlerhafte Authentifizierungsprüfung (CWE-287) ermöglicht es dem Angreifer:

  1. Neue geplante Aufgaben registrieren
  2. Vorhandene Aufgaben ändern
  3. Aufgabenausführung mit mittleren Integritätsrechten auslösen
  4. Die AppContainer-Sandbox-Beschränkungen umgehen

Durch das Erstellen oder Auslösen einer geplanten Aufgabe, die eine beliebige Binärdatei ausführt, kann der Angreifer Browsersandboxes, containerisierte Anwendungsumgebungen oder jede andere auf AppContainern basierende Isolierung durchbrechen.

Betroffene Versionen

Alle Windows-Versionen vor dem Sicherheitsupdate vom November 2024 sind betroffen, einschließlich:

Der Patch Tuesday vom November 2024 (MSRC) hat diese Schwachstelle behoben. Systeme ohne das kumulative Update vom November 2024 oder später bleiben anfällig.

Ausnutzung

Die RomCom-Gruppe wurde dabei beobachtet, diese Schwachstelle in gezielten Angriffen auszunutzen. Die Angriffskette umfasst typischerweise:

  1. Erster Zugriff durch Social Engineering oder andere Mittel
  2. Ausführung einer Nutzlast innerhalb eines AppContainers (z. B. über Browser oder containerisierte App)
  3. Die Nutzlast verwendet die RPC-Schnittstelle des Taskplaners, um eine geplante Aufgabe zu erstellen/auszulösen
  4. Die geplante Aufgabe wird mit mittlerer Integrität ausgeführt und verlässt so die Sandbox
  5. Anschließende Privilegienerweiterung oder laterale Bewegung

Reproduktionsschritte

Dieser Proof-of-Concept ist nur für autorisierte Tests gedacht. Schritte:

  1. Bestätigen, dass das Ziel nicht gepatcht ist (vor November 2024)
  2. Führen Sie das Exploit-Skript aus einem Kontext mit niedriger Integrität aus (z. B. einem AppContainer)
  3. Das Skript interagiert mit dem Taskplaner, um eine Aufgabe zu erstellen
  4. Die Aufgabe führt eine beliebige Binärdatei mit mittlerer Integrität aus
  5. Bestätigen Sie den Sandbox-Ausbruch

PoC

Das enthaltene Skript exploit.py demonstriert die Schwachstelle mithilfe der Python-Bibliothek comtypes, um mit der COM-Schnittstelle des Taskplaners zu interagieren.

Usage:

root@kitploit:~
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"

Gegenmaßnahmen

  • Wenden Sie das Microsoft-Sicherheitsupdate vom November 2024 (oder später) an
  • Schränken Sie den Zugriff auf den Taskplaner über GPO in Umgebungen mit hohen Sicherheitsanforderungen ein
  • Überwachen Sie die unerwartete Erstellung geplanter Aufgaben (Ereignis-ID 4698)
  • Implementieren Sie eine Härtung des AppContainers und zusätzliche Sandbox-Schichten
  • Setzen Sie EDR-Erkennungsregeln für anomale Vorgänge geplanter Aufgaben ein

Referenzen

  • MSRC Advisory
  • NVD-Eintrag
  • Google TAG-Bericht
  • CWE-287
Tool herunterladen
ProduktBetroffen
Windows 10 (alle Versionen)Ja
Windows 11 (alle Versionen)Ja
Windows Server 2019Ja
Windows Server 2022Ja
Windows Server 2025 (falls zutreffend)Ja
Windows Server 2008–2016Ja