
CVE 재현: cve-2024-49039-task_scheduler_eop_reproduction
CVE-2024-49039는 인증된 공격자가 AppContainer 샌드박스를 탈출하여 Low 무결성(AppContainer)에서 Medium 무결성으로 권한을 상승시킬 수 있게 하는 Windows 작업 스케줄러 권한 상승(EoP) 취약점입니다. 이 취약점은 CVSS 점수 8.8을 부여받았으며, RomCom 위협 그룹에 의해 실제 환경에서 활발히 악용되었습니다.
이 취약점은 작업 스케줄러의 RPC 인터페이스에 존재합니다. 스케줄러가 RPC 클라이언트를 제대로 인증하지 못하여, Low 무결성 수준(예: AppContainer 내부)에서 실행되는 프로세스가 마치 Medium 무결성 호출자인 것처럼 작업 스케줄러 서비스와 통신할 수 있게 됩니다. 이러한 부적절한 인증 검사(CWE-287)로 인해 공격자는 다음을 수행할 수 있습니다:
임의의 바이너리를 실행하는 예약 작업을 생성하거나 트리거함으로써, 공격자는 브라우저 샌드박스, 컨테이너화된 애플리케이션 환경 또는 기타 AppContainer 기반 격리 환경을 벗어날 수 있습니다.
2024년 11월 보안 업데이트 이전의 모든 Windows 버전이 영향을 받습니다:
| 제품 | 영향 여부 |
|---|---|
| Windows 10 (모든 버전) | 예 |
| Windows 11 (모든 버전) | 예 |
| Windows Server 2019 | 예 |
| Windows Server 2022 | 예 |
| Windows Server 2025 (해당하는 경우) | 예 |
| Windows Server 2008–2016 | 예 |
2024년 11월 Patch Tuesday(MSRC)에서 이 취약점을 해결했습니다. 2024년 11월 또는 이후 누적 업데이트가 적용되지 않은 시스템은 여전히 취약합니다.
RomCom 그룹이 표적 공격에서 이 취약점을 악용하는 것이 관찰되었습니다. 공격 체인은 일반적으로 다음과 같습니다:
이 개념 증명(PoC)은 승인된 테스트 전용입니다. 단계:
포함된 exploit.py 스크립트는 Python의 comtypes 라이브러리를 사용하여 작업 스케줄러 COM 인터페이스와 상호 작용함으로써 이 취약점을 시연합니다.
사용법:
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"