Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2024-49039-task_scheduler_eop_reproduction — CVE 재현: cve-2024-49039-task_scheduler_eop_reproduction | Kitploit
도구/GitHubGitHub/razureink/cve-2024-49039-task_scheduler_eop_reproduction
Privilege EscalationVulnerability AnalysisExploitationPenetration TestingLearning & Education
GitHubrazureink/cve-2024-49039-task_scheduler_eop_reproduction

cve-2024-49039-task_scheduler_eop_reproduction

CVE 재현: cve-2024-49039-task_scheduler_eop_reproduction

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
28일 전아직 검토되지 않음

CVE-2024-49039: Windows 작업 스케줄러 권한 상승 취약점

개요

CVE-2024-49039는 인증된 공격자가 AppContainer 샌드박스를 탈출하여 Low 무결성(AppContainer)에서 Medium 무결성으로 권한을 상승시킬 수 있게 하는 Windows 작업 스케줄러 권한 상승(EoP) 취약점입니다. 이 취약점은 CVSS 점수 8.8을 부여받았으며, RomCom 위협 그룹에 의해 실제 환경에서 활발히 악용되었습니다.

  • CVE ID: CVE-2024-49039
  • CVSS 점수: 8.8 (높음)
  • CWE: CWE-287 (부적절한 인증)
  • 발견자: Google Threat Analysis Group (TAG)
  • 악용자: RomCom 그룹
  • 영향: 권한 상승 (AppContainer 탈출)

기술적 세부 사항

이 취약점은 작업 스케줄러의 RPC 인터페이스에 존재합니다. 스케줄러가 RPC 클라이언트를 제대로 인증하지 못하여, Low 무결성 수준(예: AppContainer 내부)에서 실행되는 프로세스가 마치 Medium 무결성 호출자인 것처럼 작업 스케줄러 서비스와 통신할 수 있게 됩니다. 이러한 부적절한 인증 검사(CWE-287)로 인해 공격자는 다음을 수행할 수 있습니다:

  1. 새 예약 작업 등록
  2. 기존 작업 수정
  3. Medium 무결성 권한으로 작업 실행 트리거
  4. AppContainer 샌드박스 제약 탈출

임의의 바이너리를 실행하는 예약 작업을 생성하거나 트리거함으로써, 공격자는 브라우저 샌드박스, 컨테이너화된 애플리케이션 환경 또는 기타 AppContainer 기반 격리 환경을 벗어날 수 있습니다.

영향을 받는 버전

2024년 11월 보안 업데이트 이전의 모든 Windows 버전이 영향을 받습니다:

제품영향 여부
Windows 10 (모든 버전)예
Windows 11 (모든 버전)예
Windows Server 2019예
Windows Server 2022예
Windows Server 2025 (해당하는 경우)예
Windows Server 2008–2016예

2024년 11월 Patch Tuesday(MSRC)에서 이 취약점을 해결했습니다. 2024년 11월 또는 이후 누적 업데이트가 적용되지 않은 시스템은 여전히 취약합니다.

악용

RomCom 그룹이 표적 공격에서 이 취약점을 악용하는 것이 관찰되었습니다. 공격 체인은 일반적으로 다음과 같습니다:

  1. 사회공학 또는 기타 수단을 통한 초기 접근
  2. AppContainer 내부에서 페이로드 실행 (예: 브라우저 또는 컨테이너화된 앱을 통해)
  3. 페이로드가 작업 스케줄러 RPC 인터페이스를 사용하여 예약 작업 생성/트리거
  4. 예약 작업이 Medium 무결성으로 실행되어 샌드박스 탈출
  5. 이후 권한 상승 또는 수평 이동

재현 절차

이 개념 증명(PoC)은 승인된 테스트 전용입니다. 단계:

  1. 대상 시스템이 패치되지 않았는지 확인 (2024년 11월 이전)
  2. Low 무결성 컨텍스트(예: AppContainer)에서 익스플로잇 스크립트 실행
  3. 스크립트가 작업 스케줄러와 상호 작용하여 작업 생성
  4. 작업이 Medium 무결성으로 임의의 바이너리 실행
  5. 샌드박스 탈출 확인

PoC

포함된 exploit.py 스크립트는 Python의 comtypes 라이브러리를 사용하여 작업 스케줄러 COM 인터페이스와 상호 작용함으로써 이 취약점을 시연합니다.

사용법:

root@kitploit:~
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"

완화 조치

  • 2024년 11월 Microsoft 보안 업데이트(또는 이후) 적용
  • 고보안 환경에서 GPO를 통한 작업 스케줄러 접근 제한
  • 예기치 않은 예약 작업 생성 모니터링 (이벤트 ID 4698)
  • AppContainer 강화 및 추가 샌드박싱 계층 구현
  • 비정상적인 예약 작업 동작에 대한 EDR 탐지 규칙 배포

참고 자료

  • MSRC 권고
  • NVD 항목
  • Google TAG 보고서
  • CWE-287
도구 다운로드