
CVE Reproduction: cve-2024-49039-task_scheduler_eop_reproduction
CVE-2024-49039 एक विंडोज टास्क शेड्यूलर विशेषाधिकार वृद्धि (EoP) भेद्यता है जो एक प्रमाणित हमलावर को AppContainer सैंडबॉक्स से बचने की अनुमति देती है, Low integrity (AppContainer) से Medium integrity तक ऊपर उठाती है। CVSS स्कोर 8.8 निर्धारित, यह भेद्यता RomCom खतरे वाले समूह द्वारा सक्रिय रूप से शोषण की गई है।
भेद्यता टास्क शेड्यूलर के RPC इंटरफ़ेस में स्थित है। शेड्यूलर RPC क्लाइंट को ठीक से प्रमाणित करने में विफल रहता है, जिससे Low integrity स्तर पर चलने वाली प्रक्रिया (जैसे, AppContainer के भीतर) टास्क शेड्यूलर सेवा के साथ ऐसे संवाद कर सकती है जैसे कि वह Medium integrity कॉलर हो। यह अनुचित प्रमाणीकरण जाँच (CWE-287) हमलावर को सक्षम बनाती है:
एक शेड्यूल किए गए कार्य को बनाकर या ट्रिगर करके जो एक मनमाना बाइनरी निष्पादित करता है, हमलावर ब्राउज़र सैंडबॉक्स, कंटेनरीकृत एप्लिकेशन वातावरण, या किसी भी अन्य AppContainer-आधारित अलगाव से बाहर निकल सकता है।
नवंबर 2024 सुरक्षा अद्यतन से पहले के सभी विंडोज संस्करण प्रभावित हैं, जिनमें शामिल हैं:
नवंबर 2024 पैच मंगलवार (MSRC) ने इस भेद्यता को संबोधित किया। नवंबर 2024 या बाद के संचयी अद्यतनों के बिना सिस्टम असुरक्षित रहते हैं।
RomCom समूह को लक्षित हमलों में इस भेद्यता का शोषण करते हुए देखा गया है। हमले की श्रृंखला में आम तौर पर शामिल हैं:
यह प्रूफ-ऑफ-कॉन्सेप्ट केवल अधिकृत परीक्षण के लिए है। चरण:
शामिल exploit.py स्क्रिप्ट टास्क शेड्यूलर COM इंटरफ़ेस के साथ संवाद करने के लिए Python की comtypes लाइब्रेरी का उपयोग करके भेद्यता प्रदर्शित करती है।
उपयोग:
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"
| उत्पाद | प्रभावित |
|---|
| Windows 10 (सभी संस्करण) | हाँ |
| Windows 11 (सभी संस्करण) | हाँ |
| Windows Server 2019 | हाँ |
| Windows Server 2022 | हाँ |
| Windows Server 2025 (यदि लागू हो) | हाँ |
| Windows Server 2008–2016 | हाँ |