Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2024-49039-task_scheduler_eop_reproduction — CVE 再現: cve-2024-49039-task_scheduler_eop_reproduction | Kitploit
ツール/GitHubGitHub/razureink/cve-2024-49039-task_scheduler_eop_reproduction
特権昇格脆弱性分析エクスプロイトペネトレーションテスト学習と教育
GitHubrazureink/cve-2024-49039-task_scheduler_eop_reproduction

cve-2024-49039-task_scheduler_eop_reproduction

CVE 再現: cve-2024-49039-task_scheduler_eop_reproduction

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
11ヶ月前未レビュー

CVE-2024-49039: Windows タスクスケジューラの権限昇格の脆弱性

概要

CVE-2024-49039 は、Windows タスクスケジューラの権限昇格 (EoP) 脆弱性であり、認証された攻撃者が AppContainer サンドボックスを脱出し、Low 整合性 (AppContainer) から Medium 整合性に昇格することを可能にします。CVSS スコア 8.8 が割り当てられており、この脆弱性は RomCom 脅威グループによって実際に積極的に悪用されています。

  • CVE ID: CVE-2024-49039
  • CVSS Score: 8.8 (高)
  • CWE: CWE-287 (不適切な認証)
  • 発見者: Google Threat Analysis Group (TAG)
  • 悪用者: RomCom グループ
  • 影響: 権限昇格 (AppContainer 脱出)

技術的詳細

この脆弱性は、タスクスケジューラの RPC インターフェースに存在します。スケジューラは RPC クライアントの認証を適切に行わないため、Low 整合性レベル (例: AppContainer 内) で実行されているプロセスが、Medium 整合性の呼び出し元であるかのようにタスクスケジューラサービスと通信できるようになります。この不適切な認証チェック (CWE-287) により、攻撃者は以下を実行できます。

  1. 新しいスケジュールタスクの登録
  2. 既存タスクの変更
  3. Medium 整合性の権限でのタスク実行のトリガー
  4. AppContainer サンドボックス制約の脱出

任意のバイナリを実行するスケジュールタスクを作成またはトリガーすることで、攻撃者はブラウザサンドボックス、コンテナ化されたアプリケーション環境、その他の AppContainer ベースの分離から脱出できます。

影響を受けるバージョン

2024 年 11 月のセキュリティ更新プログラムより前のすべての Windows バージョンが影響を受けます。以下を含みます。

製品影響
Windows 10 (すべてのバージョン)はい
Windows 11 (すべてのバージョン)はい
Windows Server 2019はい
Windows Server 2022はい
Windows Server 2025 (該当する場合)はい
Windows Server 2008–2016はい

2024 年 11 月の Patch Tuesday (MSRC) でこの脆弱性は対処されました。2024 年 11 月以降の累積更新プログラムが適用されていないシステムは、引き続き脆弱です。

悪用

RomCom グループは、標的型攻撃でこの脆弱性を悪用していることが確認されています。攻撃チェーンは通常、次の手順で構成されます。

  1. ソーシャルエンジニアリングやその他の手段による初期アクセス
  2. AppContainer 内でのペイロードの実行 (例: ブラウザやコンテナ化アプリ経由)
  3. ペイロードはタスクスケジューラ RPC インターフェースを使用してスケジュールタスクを作成/トリガー
  4. スケジュールタスクは Medium 整合性で実行され、サンドボックスを脱出
  5. その後の権限昇格や横移動

再現手順

この概念実証は許可されたテストのみを目的としています。手順:

  1. ターゲットが未パッチであることを確認 (2024年11月より前)
  2. Low 整合性コンテキスト (例: AppContainer) からエクスプロイトスクリプトを実行
  3. スクリプトはタスクスケジューラと対話してタスクを作成
  4. タスクは Medium 整合性で任意のバイナリを実行
  5. サンドボックス脱出を確認

PoC

同梱の exploit.py スクリプトは、Python の comtypes ライブラリを使用してタスクスケジューラの COM インターフェースと対話し、脆弱性を実証します。

使用方法:

root@kitploit:~
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"

緩和策

  • 2024 年 11 月の Microsoft セキュリティ更新プログラム (またはそれ以降) を適用する
  • 高セキュリティ環境では GPO を使用してタスクスケジューラへのアクセスを制限する
  • 予期しないスケジュールタスクの作成を監視する (イベント ID 4698)
  • AppContainer の強化と追加のサンドボックス層を実装する
  • 異常なスケジュールタスク操作に対する EDR 検出ルールを展開する

参照

  • MSRC アドバイザリ
  • NVD エントリ
  • Google TAG レポート
  • CWE-287
ツールをダウンロード