Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2024-49039-task_scheduler_eop_reproduction — Reproduction de CVE: cve-2024-49039-task_scheduler_eop_reproduction | Kitploit
Outils/GitHubGitHub/razureink/cve-2024-49039-task_scheduler_eop_reproduction
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationTests d'IntrusionApprentissage et Éducation
GitHubrazureink/cve-2024-49039-task_scheduler_eop_reproduction

cve-2024-49039-task_scheduler_eop_reproduction

Reproduction de CVE: cve-2024-49039-task_scheduler_eop_reproduction

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
il y a 28 joursPas encore vérifié

CVE-2024-49039 : Vulnérabilité d'élévation de privilèges du Planificateur de tâches Windows

Aperçu

CVE-2024-49039 est une vulnérabilité d'élévation de privilèges (EoP) du Planificateur de tâches Windows qui permet à un attaquant authentifié de s'échapper du sandbox AppContainer, en élevant ses privilèges de l'intégrité Low (AppContainer) à l'intégrité Medium. Avec un score CVSS de 8,8, cette vulnérabilité a été activement exploitée dans la nature par le groupe de menaces RomCom.

  • Identifiant CVE : CVE-2024-49039
  • Score CVSS : 8,8 (Élevé)
  • CWE : CWE-287 (Authentification incorrecte)
  • Découverte par : Google Threat Analysis Group (TAG)
  • Exploitée par : groupe RomCom
  • Impact : Élévation de privilèges (évasion AppContainer)

Détails techniques

La vulnérabilité réside dans l'interface RPC du Planificateur de tâches. Le planificateur ne parvient pas à authentifier correctement les clients RPC, ce qui permet à un processus s'exécutant au niveau d'intégrité Low (par exemple, dans un AppContainer) de communiquer avec le service du Planificateur de tâches comme s'il s'agissait d'un appelant à intégrité Medium. Cette vérification d'authentification incorrecte (CWE-287) permet à l'attaquant de :

  1. Enregistrer de nouvelles tâches planifiées
  2. Modifier des tâches existantes
  3. Déclencher l'exécution de tâches avec des privilèges d'intégrité Medium
  4. S'échapper des contraintes du sandbox AppContainer

En créant ou en déclenchant une tâche planifiée qui exécute un binaire arbitraire, l'attaquant peut sortir des sandbox de navigateur, des environnements d'applications conteneurisées ou de toute autre isolation basée sur AppContainer.

Versions concernées

Toutes les versions de Windows antérieures à la mise à jour de sécurité de novembre 2024 sont concernées, notamment :

Le Patch Tuesday de novembre 2024 (MSRC) a corrigé cette vulnérabilité. Les systèmes sans les mises à jour cumulatives de novembre 2024 ou ultérieures restent vulnérables.

Exploitation

Le groupe RomCom a été observé en train d'exploiter cette vulnérabilité lors d'attaques ciblées. La chaîne d'attaque implique généralement :

  1. Un accès initial via ingénierie sociale ou d'autres moyens
  2. L'exécution d'une charge utile dans un AppContainer (par exemple, via un navigateur ou une application conteneurisée)
  3. La charge utile utilise l'interface RPC du Planificateur de tâches pour créer/déclencher une tâche planifiée
  4. La tâche planifiée s'exécute au niveau d'intégrité Medium, s'échappant du sandbox
  5. Élévation de privilèges ou mouvement latéral ultérieur

Étapes de reproduction

Cette preuve de concept est destinée uniquement aux tests autorisés. Étapes :

  1. Confirmer que la cible n'est pas corrigée (avant novembre 2024)
  2. Exécuter le script d'exploitation depuis un contexte à intégrité Low (par exemple, un AppContainer)
  3. Le script interagit avec le Planificateur de tâches pour créer une tâche
  4. La tâche exécute un binaire arbitraire à intégrité Medium
  5. Vérifier l'évasion du sandbox

PoC

Le script exploit.py inclus démontre la vulnérabilité en utilisant la bibliothèque Python comtypes pour interagir avec l'interface COM du Planificateur de tâches.

Utilisation :

root@kitploit:~
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"

Atténuation

  • Appliquer la mise à jour de sécurité Microsoft de novembre 2024 (ou ultérieure)
  • Restreindre l'accès au Planificateur de tâches via GPO dans les environnements à haute sécurité
  • Surveiller la création de tâches planifiées inattendues (ID d'événement 4698)
  • Mettre en œuvre le renforcement d'AppContainer et des couches de sandboxing supplémentaires
  • Déployer des règles de détection EDR pour les opérations anormales de tâches planifiées

Références

  • Avis MSRC
  • Entrée NVD
  • Rapport Google TAG
  • CWE-287
Télécharger l’outil
ProduitConcerné
Windows 10 (toutes versions)Oui
Windows 11 (toutes versions)Oui
Windows Server 2019Oui
Windows Server 2022Oui
Windows Server 2025 (le cas échéant)Oui
Windows Server 2008–2016Oui