
Reproducción de CVE: cve-2024-49039-task_scheduler_eop_reproduction
CVE-2024-49039 es una vulnerabilidad de elevación de privilegios (EoP) en el Programador de tareas de Windows que permite a un atacante autenticado escapar de la sandbox AppContainer, elevando desde integridad baja (AppContainer) a integridad media. Con una puntuación CVSS de 8.8, esta vulnerabilidad ha sido explotada activamente en la naturaleza por el grupo de amenazas RomCom.
La vulnerabilidad reside en la interfaz RPC del Programador de tareas. El programador no autentica correctamente a los clientes RPC, lo que permite que un proceso que se ejecuta en un nivel de integridad bajo (p. ej., dentro de un AppContainer) se comunique con el servicio del Programador de tareas como si fuera un llamador de integridad media. Esta comprobación de autenticación incorrecta (CWE-287) permite al atacante:
Al crear o activar una tarea programada que ejecute un binario arbitrario, el atacante puede salir de las sandboxes del navegador, de los entornos de aplicaciones contenerizadas o de cualquier otro aislamiento basado en AppContainer.
Todas las versiones de Windows anteriores a la actualización de seguridad de noviembre de 2024 están afectadas, incluidas:
| Producto | Afectado |
|---|---|
| Windows 10 (todas las versiones) | Sí |
| Windows 11 (todas las versiones) | Sí |
| Windows Server 2019 | Sí |
| Windows Server 2022 | Sí |
| Windows Server 2025 (si corresponde) | Sí |
| Windows Server 2008–2016 | Sí |
El Patch Tuesday de noviembre de 2024 (MSRC) solucionó esta vulnerabilidad. Los sistemas sin las actualizaciones acumulativas de noviembre de 2024 o posteriores siguen siendo vulnerables.
Se ha observado al grupo RomCom explotando esta vulnerabilidad en ataques dirigidos. La cadena de ataque generalmente implica:
Esta prueba de concepto es solo para pruebas autorizadas. Pasos:
El script exploit.py incluido demuestra la vulnerabilidad utilizando la biblioteca comtypes de Python para interactuar con la interfaz COM del Programador de tareas.
Uso:
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"