Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2024-49039-task_scheduler_eop_reproduction — Reprodução de CVE: cve-2024-49039-task_scheduler_eop_reproduction | Kitploit
Ferramentas/GitHubGitHub/razureink/cve-2024-49039-task_scheduler_eop_reproduction
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e Educação
GitHubrazureink/cve-2024-49039-task_scheduler_eop_reproduction

cve-2024-49039-task_scheduler_eop_reproduction

Reprodução de CVE: cve-2024-49039-task_scheduler_eop_reproduction

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
1há 1 mêsAinda não revisado

CVE-2024-49039: Vulnerabilidade de Elevação de Privilégio no Agendador de Tarefas do Windows

Visão Geral

A CVE-2024-49039 é uma vulnerabilidade de Elevação de Privilégio (EoP) no Agendador de Tarefas do Windows que permite a um atacante autenticado escapar da sandbox AppContainer, elevando da integridade Baixa (AppContainer) para a integridade Média. Com uma pontuação CVSS de 8.8, esta vulnerabilidade foi ativamente explorada em ataques reais pelo grupo de ameaças RomCom.

  • ID CVE: CVE-2024-49039
  • Pontuação CVSS: 8.8 (Alta)
  • CWE: CWE-287 (Autenticação Incorreta)
  • Descoberta por: Google Threat Analysis Group (TAG)
  • Explorada por: grupo RomCom
  • Impacto: Elevação de Privilégio (escape do AppContainer)

Detalhes Técnicos

A vulnerabilidade reside na interface RPC do Agendador de Tarefas. O agendador não autentica corretamente os clientes RPC, permitindo que um processo em execução no nível de integridade Baixa (por exemplo, dentro de um AppContainer) se comunique com o serviço do Agendador de Tarefas como se fosse um chamador de integridade Média. Essa verificação de autenticação incorreta (CWE-287) permite que o atacante:

  1. Registre novas tarefas agendadas
  2. Modifique tarefas existentes
  3. Dispare a execução de tarefas com privilégios de integridade Média
  4. Escape das restrições da sandbox AppContainer

Ao criar ou acionar uma tarefa agendada que executa um binário arbitrário, o atacante pode sair de sandboxes de navegadores, ambientes de aplicativos conteinerizados ou qualquer outro isolamento baseado em AppContainer.

Versões Afetadas

Todas as versões do Windows anteriores à atualização de segurança de novembro de 2024 são afetadas, incluindo:

A atualização de terça-feira de patches de novembro de 2024 (MSRC) corrigiu esta vulnerabilidade. Sistemas sem as atualizações cumulativas de novembro de 2024 ou posteriores permanecem vulneráveis.

Exploração

O grupo RomCom foi observado explorando esta vulnerabilidade em ataques direcionados. A cadeia de ataque normalmente envolve:

  1. Acesso inicial por meio de engenharia social ou outros meios
  2. Execução de um payload dentro de um AppContainer (por exemplo, via navegador ou aplicativo conteinerizado)
  3. O payload usa a interface RPC do Agendador de Tarefas para criar/acionar uma tarefa agendada
  4. A tarefa agendada é executada em integridade Média, escapando da sandbox
  5. Elevação de privilégio subsequente ou movimento lateral

Etapas de Reprodução

Esta prova de conceito é apenas para testes autorizados. Etapas:

  1. Confirme que o alvo não possui patch (anterior a novembro de 2024)
  2. Execute o script de exploração a partir de um contexto de integridade Baixa (por exemplo, um AppContainer)
  3. O script interage com o Agendador de Tarefas para criar uma tarefa
  4. A tarefa executa um binário arbitrário em integridade Média
  5. Verifique o escape da sandbox

PoC

O script exploit.py incluído demonstra a vulnerabilidade usando a biblioteca comtypes do Python para interagir com a interface COM do Agendador de Tarefas.

Uso:

root@kitploit:~
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"

Mitigação

  • Aplique a atualização de segurança da Microsoft de novembro de 2024 (ou posterior)
  • Restrinja o acesso ao Agendador de Tarefas via GPO em ambientes de alta segurança
  • Monitore a criação inesperada de tarefas agendadas (ID do Evento 4698)
  • Implemente endurecimento do AppContainer e camadas adicionais de sandbox
  • Implante regras de detecção EDR para operações anômalas de tarefas agendadas

Referências

  • Aviso MSRC
  • Entrada NVD
  • Relatório do Google TAG
  • CWE-287
Baixar ferramenta
ProdutoAfetado
Windows 10 (todas as versões)Sim
Windows 11 (todas as versões)Sim
Windows Server 2019Sim
Windows Server 2022Sim
Windows Server 2025 (se aplicável)Sim
Windows Server 2008–2016Sim