Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2024-49039-task_scheduler_eop_reproduction — Riproduzione CVE: cve-2024-49039-task_scheduler_eop_reproduction | Kitploit
Strumenti/GitHubGitHub/razureink/cve-2024-49039-task_scheduler_eop_reproduction
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPenetration TestingApprendimento e Formazione
GitHubrazureink/cve-2024-49039-task_scheduler_eop_reproduction

cve-2024-49039-task_scheduler_eop_reproduction

Riproduzione CVE: cve-2024-49039-task_scheduler_eop_reproduction

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
11 mese faNon ancora revisionato

CVE-2024-49039: Vulnerabilità di Elevazione dei Privilegi nell'Utilità di pianificazione di Windows

Panoramica

CVE-2024-49039 è una vulnerabilità di Elevazione dei Privilegi (EoP) nell'Utilità di pianificazione di Windows che consente a un utente autenticato di evadere dalla sandbox AppContainer, elevando i privilegi da integrità Low (AppContainer) a integrità Medium. Con un punteggio CVSS di 8.8, questa vulnerabilità è stata sfruttata attivamente in attacchi reali dal gruppo di minaccia RomCom.

  • ID CVE: CVE-2024-49039
  • Punteggio CVSS: 8.8 (Alto)
  • CWE: CWE-287 (Autenticazione non corretta)
  • Scoperta da: Google Threat Analysis Group (TAG)
  • Sfruttata da: gruppo RomCom
  • Impatto: Elevazione dei Privilegi (evasione AppContainer)

Dettagli tecnici

La vulnerabilità risiede nell'interfaccia RPC dell'Utilità di pianificazione. L'utilità non autentica correttamente i client RPC, consentendo a un processo in esecuzione a livello di integrità Low (ad esempio, all'interno di un AppContainer) di comunicare con il servizio dell'Utilità di pianificazione come se fosse un chiamante con integrità Medium. Questo controllo di autenticazione improprio (CWE-287) consente all'attaccante di:

  1. Registrare nuove attività pianificate
  2. Modificare attività esistenti
  3. Attivare l'esecuzione di attività con privilegi di integrità Medium
  4. Evadere dai vincoli della sandbox AppContainer

Creando o attivando un'attività pianificata che esegue un binario arbitrario, l'attaccante può uscire dalle sandbox del browser, dagli ambienti applicativi containerizzati o da qualsiasi altro isolamento basato su AppContainer.

Versioni interessate

Tutte le versioni di Windows precedenti all'aggiornamento di sicurezza di novembre 2024 sono interessate, incluse:

Il Patch Tuesday di novembre 2024 (MSRC) ha risolto questa vulnerabilità. I sistemi senza gli aggiornamenti cumulativi di novembre 2024 o successivi rimangono vulnerabili.

Sfruttamento

È stato osservato che il gruppo RomCom sfrutta questa vulnerabilità in attacchi mirati. La catena di attacco prevede tipicamente:

  1. Accesso iniziale tramite ingegneria sociale o altri mezzi
  2. Esecuzione di un payload all'interno di un AppContainer (ad esempio, tramite browser o app containerizzata)
  3. Il payload utilizza l'interfaccia RPC dell'Utilità di pianificazione per creare/attivare un'attività pianificata
  4. L'attività pianificata viene eseguita con integrità Medium, evadendo dalla sandbox
  5. Successiva elevazione dei privilegi o movimento laterale

Passaggi per la riproduzione

Questa proof-of-concept è esclusivamente per test autorizzati. Passaggi:

  1. Confermare che il target non sia aggiornato (pre-novembre 2024)
  2. Eseguire lo script di exploit da un contesto a integrità Low (ad esempio, un AppContainer)
  3. Lo script interagisce con l'Utilità di pianificazione per creare un'attività
  4. L'attività esegue un binario arbitrario con integrità Medium
  5. Verificare l'evasione dalla sandbox

PoC

Lo script exploit.py incluso dimostra la vulnerabilità utilizzando la libreria comtypes di Python per interagire con l'interfaccia COM dell'Utilità di pianificazione.

Utilizzo:

root@kitploit:~
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"

Mitigazione

  • Applicare l'aggiornamento di sicurezza Microsoft di novembre 2024 (o successivo)
  • Limitare l'accesso all'Utilità di pianificazione tramite GPO in ambienti ad alta sicurezza
  • Monitorare la creazione di attività pianificate non previste (ID evento 4698)
  • Implementare l'hardening di AppContainer e ulteriori livelli di sandboxing
  • Distribuire regole di rilevamento EDR per operazioni anomale sulle attività pianificate

Riferimenti

  • Avviso MSRC
  • Voce NVD
  • Rapporto Google TAG
  • CWE-287
Scarica lo strumento
ProdottoInteressato
Windows 10 (tutte le versioni)Sì
Windows 11 (tutte le versioni)Sì
Windows Server 2019Sì
Windows Server 2022Sì
Windows Server 2025 (se applicabile)Sì
Windows Server 2008–2016Sì