Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2024-49039-task_scheduler_eop_reproduction — CVE Reproduction: cve-2024-49039-task_scheduler_eop_reproduction | Kitploit
उपकरण/GitHubGitHub/razureink/cve-2024-49039-task_scheduler_eop_reproduction
Privilege EscalationVulnerability AnalysisExploitationPenetration TestingLearning & Education
GitHubrazureink/cve-2024-49039-task_scheduler_eop_reproduction

cve-2024-49039-task_scheduler_eop_reproduction

CVE Reproduction: cve-2024-49039-task_scheduler_eop_reproduction

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
29 दिन पहलेअभी तक समीक्षित नहीं

CVE-2024-49039: विंडोज टास्क शेड्यूलर विशेषाधिकार वृद्धि भेद्यता

अवलोकन

CVE-2024-49039 एक विंडोज टास्क शेड्यूलर विशेषाधिकार वृद्धि (EoP) भेद्यता है जो एक प्रमाणित हमलावर को AppContainer सैंडबॉक्स से बचने की अनुमति देती है, Low integrity (AppContainer) से Medium integrity तक ऊपर उठाती है। CVSS स्कोर 8.8 निर्धारित, यह भेद्यता RomCom खतरे वाले समूह द्वारा सक्रिय रूप से शोषण की गई है।

  • CVE ID: CVE-2024-49039
  • CVSS Score: 8.8 (उच्च)
  • CWE: CWE-287 (अनुचित प्रमाणीकरण)
  • द्वारा खोजा गया: Google Threat Analysis Group (TAG)
  • द्वारा शोषित: RomCom समूह
  • प्रभाव: विशेषाधिकार वृद्धि (AppContainer पलायन)

तकनीकी विवरण

भेद्यता टास्क शेड्यूलर के RPC इंटरफ़ेस में स्थित है। शेड्यूलर RPC क्लाइंट को ठीक से प्रमाणित करने में विफल रहता है, जिससे Low integrity स्तर पर चलने वाली प्रक्रिया (जैसे, AppContainer के भीतर) टास्क शेड्यूलर सेवा के साथ ऐसे संवाद कर सकती है जैसे कि वह Medium integrity कॉलर हो। यह अनुचित प्रमाणीकरण जाँच (CWE-287) हमलावर को सक्षम बनाती है:

  1. नए शेड्यूल किए गए कार्य पंजीकृत करना
  2. मौजूदा कार्यों को संशोधित करना
  3. Medium integrity विशेषाधिकारों के साथ कार्य निष्पादन ट्रिगर करना
  4. AppContainer सैंडबॉक्स बाधाओं से बचना

एक शेड्यूल किए गए कार्य को बनाकर या ट्रिगर करके जो एक मनमाना बाइनरी निष्पादित करता है, हमलावर ब्राउज़र सैंडबॉक्स, कंटेनरीकृत एप्लिकेशन वातावरण, या किसी भी अन्य AppContainer-आधारित अलगाव से बाहर निकल सकता है।

प्रभावित संस्करण

नवंबर 2024 सुरक्षा अद्यतन से पहले के सभी विंडोज संस्करण प्रभावित हैं, जिनमें शामिल हैं:

नवंबर 2024 पैच मंगलवार (MSRC) ने इस भेद्यता को संबोधित किया। नवंबर 2024 या बाद के संचयी अद्यतनों के बिना सिस्टम असुरक्षित रहते हैं।

शोषण

RomCom समूह को लक्षित हमलों में इस भेद्यता का शोषण करते हुए देखा गया है। हमले की श्रृंखला में आम तौर पर शामिल हैं:

  1. सोशल इंजीनियरिंग या अन्य माध्यमों से प्रारंभिक पहुँच
  2. AppContainer के भीतर पेलोड का निष्पादन (जैसे, ब्राउज़र या कंटेनरीकृत ऐप के माध्यम से)
  3. पेलोड शेड्यूल्ड टास्क बनाने/ट्रिगर करने के लिए टास्क शेड्यूलर RPC इंटरफ़ेस का उपयोग करता है
  4. शेड्यूल किया गया कार्य Medium integrity पर चलता है, सैंडबॉक्स से बच जाता है
  5. बाद में विशेषाधिकार वृद्धि या पार्श्व गति

पुनरुत्पादन चरण

यह प्रूफ-ऑफ-कॉन्सेप्ट केवल अधिकृत परीक्षण के लिए है। चरण:

  1. सुनिश्चित करें कि लक्ष्य अपैच्ड है (नवंबर 2024 से पहले)
  2. Low-integrity संदर्भ (जैसे, AppContainer) से शोषण स्क्रिप्ट चलाएँ
  3. स्क्रिप्ट एक कार्य बनाने के लिए टास्क शेड्यूलर के साथ संवाद करती है
  4. कार्य Medium integrity पर एक मनमाना बाइनरी निष्पादित करता है
  5. सैंडबॉक्स पलायन सत्यापित करें

PoC

शामिल exploit.py स्क्रिप्ट टास्क शेड्यूलर COM इंटरफ़ेस के साथ संवाद करने के लिए Python की comtypes लाइब्रेरी का उपयोग करके भेद्यता प्रदर्शित करती है।

उपयोग:

root@kitploit:~
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"

शमन

  • नवंबर 2024 माइक्रोसॉफ्ट सुरक्षा अद्यतन (या बाद का) लागू करें
  • उच्च-सुरक्षा वातावरण में GPO के माध्यम से टास्क शेड्यूलर पहुँच प्रतिबंधित करें
  • अप्रत्याशित शेड्यूल किए गए कार्य निर्माण (Event ID 4698) की निगरानी करें
  • AppContainer हार्डनिंग और अतिरिक्त सैंडबॉक्सिंग परतें लागू करें
  • असामान्य शेड्यूल किए गए कार्य संचालन के लिए EDR पहचान नियम तैनात करें

संदर्भ

  • MSRC सलाह
  • NVD प्रविष्टि
  • Google TAG रिपोर्ट
  • CWE-287
टूल डाउनलोड करें
उत्पादप्रभावित
Windows 10 (सभी संस्करण)हाँ
Windows 11 (सभी संस्करण)हाँ
Windows Server 2019हाँ
Windows Server 2022हाँ
Windows Server 2025 (यदि लागू हो)हाँ
Windows Server 2008–2016हाँ