Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2024-49039-task_scheduler_eop_reproduction — Reproducción de CVE: cve-2024-49039-task_scheduler_eop_reproduction | Kitploit
Herramientas/GitHubGitHub/razureink/cve-2024-49039-task_scheduler_eop_reproduction
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y Educación
GitHubrazureink/cve-2024-49039-task_scheduler_eop_reproduction

cve-2024-49039-task_scheduler_eop_reproduction

Reproducción de CVE: cve-2024-49039-task_scheduler_eop_reproduction

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
9hace 2 mesesAún no revisado

CVE-2024-49039: Vulnerabilidad de elevación de privilegios en el Programador de tareas de Windows

Descripción general

CVE-2024-49039 es una vulnerabilidad de elevación de privilegios (EoP) en el Programador de tareas de Windows que permite a un atacante autenticado escapar de la sandbox AppContainer, elevando desde integridad baja (AppContainer) a integridad media. Con una puntuación CVSS de 8.8, esta vulnerabilidad ha sido explotada activamente en la naturaleza por el grupo de amenazas RomCom.

  • ID CVE: CVE-2024-49039
  • Puntuación CVSS: 8.8 (Alta)
  • CWE: CWE-287 (Autenticación incorrecta)
  • Descubierta por: Google Threat Analysis Group (TAG)
  • Explotada por: grupo RomCom
  • Impacto: Elevación de privilegios (escape de AppContainer)

Detalles técnicos

La vulnerabilidad reside en la interfaz RPC del Programador de tareas. El programador no autentica correctamente a los clientes RPC, lo que permite que un proceso que se ejecuta en un nivel de integridad bajo (p. ej., dentro de un AppContainer) se comunique con el servicio del Programador de tareas como si fuera un llamador de integridad media. Esta comprobación de autenticación incorrecta (CWE-287) permite al atacante:

  1. Registrar nuevas tareas programadas
  2. Modificar tareas existentes
  3. Activar la ejecución de tareas con privilegios de integridad media
  4. Escapar de las restricciones de la sandbox AppContainer

Al crear o activar una tarea programada que ejecute un binario arbitrario, el atacante puede salir de las sandboxes del navegador, de los entornos de aplicaciones contenerizadas o de cualquier otro aislamiento basado en AppContainer.

Versiones afectadas

Todas las versiones de Windows anteriores a la actualización de seguridad de noviembre de 2024 están afectadas, incluidas:

ProductoAfectado
Windows 10 (todas las versiones)Sí
Windows 11 (todas las versiones)Sí
Windows Server 2019Sí
Windows Server 2022Sí
Windows Server 2025 (si corresponde)Sí
Windows Server 2008–2016Sí

El Patch Tuesday de noviembre de 2024 (MSRC) solucionó esta vulnerabilidad. Los sistemas sin las actualizaciones acumulativas de noviembre de 2024 o posteriores siguen siendo vulnerables.

Explotación

Se ha observado al grupo RomCom explotando esta vulnerabilidad en ataques dirigidos. La cadena de ataque generalmente implica:

  1. Acceso inicial mediante ingeniería social u otros medios
  2. Ejecución de una carga útil dentro de un AppContainer (p. ej., a través del navegador o una aplicación contenerizada)
  3. La carga útil utiliza la interfaz RPC del Programador de tareas para crear/activar una tarea programada
  4. La tarea programada se ejecuta con integridad media, escapando de la sandbox
  5. Posterior escalada de privilegios o movimiento lateral

Pasos de reproducción

Esta prueba de concepto es solo para pruebas autorizadas. Pasos:

  1. Confirmar que el objetivo no está parcheado (anterior a noviembre de 2024)
  2. Ejecutar el script de explotación desde un contexto de integridad baja (p. ej., un AppContainer)
  3. El script interactúa con el Programador de tareas para crear una tarea
  4. La tarea ejecuta un binario arbitrario con integridad media
  5. Verificar el escape de la sandbox

PoC

El script exploit.py incluido demuestra la vulnerabilidad utilizando la biblioteca comtypes de Python para interactuar con la interfaz COM del Programador de tareas.

Uso:

python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"

Mitigación

  • Aplicar la actualización de seguridad de Microsoft de noviembre de 2024 (o posterior)
  • Restringir el acceso al Programador de tareas mediante GPO en entornos de alta seguridad
  • Supervisar la creación de tareas programadas inesperadas (ID de evento 4698)
  • Implementar endurecimiento de AppContainer y capas adicionales de sandboxing
  • Implementar reglas de detección EDR para operaciones anómalas de tareas programadas

Referencias

  • Aviso de MSRC
  • Entrada NVD
  • Informe de Google TAG
  • CWE-287
Descargar herramienta