
Riproduzione CVE: cve-2024-49039-task_scheduler_eop_reproduction
CVE-2024-49039 è una vulnerabilità di Elevazione dei Privilegi (EoP) nell'Utilità di pianificazione di Windows che consente a un utente autenticato di evadere dalla sandbox AppContainer, elevando i privilegi da integrità Low (AppContainer) a integrità Medium. Con un punteggio CVSS di 8.8, questa vulnerabilità è stata sfruttata attivamente in attacchi reali dal gruppo di minaccia RomCom.
La vulnerabilità risiede nell'interfaccia RPC dell'Utilità di pianificazione. L'utilità non autentica correttamente i client RPC, consentendo a un processo in esecuzione a livello di integrità Low (ad esempio, all'interno di un AppContainer) di comunicare con il servizio dell'Utilità di pianificazione come se fosse un chiamante con integrità Medium. Questo controllo di autenticazione improprio (CWE-287) consente all'attaccante di:
Creando o attivando un'attività pianificata che esegue un binario arbitrario, l'attaccante può uscire dalle sandbox del browser, dagli ambienti applicativi containerizzati o da qualsiasi altro isolamento basato su AppContainer.
Tutte le versioni di Windows precedenti all'aggiornamento di sicurezza di novembre 2024 sono interessate, incluse:
Il Patch Tuesday di novembre 2024 (MSRC) ha risolto questa vulnerabilità. I sistemi senza gli aggiornamenti cumulativi di novembre 2024 o successivi rimangono vulnerabili.
È stato osservato che il gruppo RomCom sfrutta questa vulnerabilità in attacchi mirati. La catena di attacco prevede tipicamente:
Questa proof-of-concept è esclusivamente per test autorizzati. Passaggi:
Lo script exploit.py incluso dimostra la vulnerabilità utilizzando la libreria comtypes di Python per interagire con l'interfaccia COM dell'Utilità di pianificazione.
Utilizzo:
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"
| Prodotto | Interessato |
|---|
| Windows 10 (tutte le versioni) | Sì |
| Windows 11 (tutte le versioni) | Sì |
| Windows Server 2019 | Sì |
| Windows Server 2022 | Sì |
| Windows Server 2025 (se applicabile) | Sì |
| Windows Server 2008–2016 | Sì |