
Reprodução de CVE: cve-2024-49039-task_scheduler_eop_reproduction
A CVE-2024-49039 é uma vulnerabilidade de Elevação de Privilégio (EoP) no Agendador de Tarefas do Windows que permite a um atacante autenticado escapar da sandbox AppContainer, elevando da integridade Baixa (AppContainer) para a integridade Média. Com uma pontuação CVSS de 8.8, esta vulnerabilidade foi ativamente explorada em ataques reais pelo grupo de ameaças RomCom.
A vulnerabilidade reside na interface RPC do Agendador de Tarefas. O agendador não autentica corretamente os clientes RPC, permitindo que um processo em execução no nível de integridade Baixa (por exemplo, dentro de um AppContainer) se comunique com o serviço do Agendador de Tarefas como se fosse um chamador de integridade Média. Essa verificação de autenticação incorreta (CWE-287) permite que o atacante:
Ao criar ou acionar uma tarefa agendada que executa um binário arbitrário, o atacante pode sair de sandboxes de navegadores, ambientes de aplicativos conteinerizados ou qualquer outro isolamento baseado em AppContainer.
Todas as versões do Windows anteriores à atualização de segurança de novembro de 2024 são afetadas, incluindo:
A atualização de terça-feira de patches de novembro de 2024 (MSRC) corrigiu esta vulnerabilidade. Sistemas sem as atualizações cumulativas de novembro de 2024 ou posteriores permanecem vulneráveis.
O grupo RomCom foi observado explorando esta vulnerabilidade em ataques direcionados. A cadeia de ataque normalmente envolve:
Esta prova de conceito é apenas para testes autorizados. Etapas:
O script exploit.py incluído demonstra a vulnerabilidade usando a biblioteca comtypes do Python para interagir com a interface COM do Agendador de Tarefas.
Uso:
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"
| Produto | Afetado |
|---|
| Windows 10 (todas as versões) | Sim |
| Windows 11 (todas as versões) | Sim |
| Windows Server 2019 | Sim |
| Windows Server 2022 | Sim |
| Windows Server 2025 (se aplicável) | Sim |
| Windows Server 2008–2016 | Sim |