
Reproduction de CVE: cve-2024-49039-task_scheduler_eop_reproduction
CVE-2024-49039 est une vulnérabilité d'élévation de privilèges (EoP) du Planificateur de tâches Windows qui permet à un attaquant authentifié de s'échapper du sandbox AppContainer, en élevant ses privilèges de l'intégrité Low (AppContainer) à l'intégrité Medium. Avec un score CVSS de 8,8, cette vulnérabilité a été activement exploitée dans la nature par le groupe de menaces RomCom.
La vulnérabilité réside dans l'interface RPC du Planificateur de tâches. Le planificateur ne parvient pas à authentifier correctement les clients RPC, ce qui permet à un processus s'exécutant au niveau d'intégrité Low (par exemple, dans un AppContainer) de communiquer avec le service du Planificateur de tâches comme s'il s'agissait d'un appelant à intégrité Medium. Cette vérification d'authentification incorrecte (CWE-287) permet à l'attaquant de :
En créant ou en déclenchant une tâche planifiée qui exécute un binaire arbitraire, l'attaquant peut sortir des sandbox de navigateur, des environnements d'applications conteneurisées ou de toute autre isolation basée sur AppContainer.
Toutes les versions de Windows antérieures à la mise à jour de sécurité de novembre 2024 sont concernées, notamment :
Le Patch Tuesday de novembre 2024 (MSRC) a corrigé cette vulnérabilité. Les systèmes sans les mises à jour cumulatives de novembre 2024 ou ultérieures restent vulnérables.
Le groupe RomCom a été observé en train d'exploiter cette vulnérabilité lors d'attaques ciblées. La chaîne d'attaque implique généralement :
Cette preuve de concept est destinée uniquement aux tests autorisés. Étapes :
Le script exploit.py inclus démontre la vulnérabilité en utilisant la bibliothèque Python comtypes pour interagir avec l'interface COM du Planificateur de tâches.
Utilisation :
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"
| Produit | Concerné |
|---|
| Windows 10 (toutes versions) | Oui |
| Windows 11 (toutes versions) | Oui |
| Windows Server 2019 | Oui |
| Windows Server 2022 | Oui |
| Windows Server 2025 (le cas échéant) | Oui |
| Windows Server 2008–2016 | Oui |