Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2024-49039-task_scheduler_eop_reproduction — CVE Reproduction: cve-2024-49039-task_scheduler_eop_reproduction | Kitploit
Инструменты/GitHubGitHub/razureink/cve-2024-49039-task_scheduler_eop_reproduction
Privilege EscalationVulnerability AnalysisExploitationPenetration TestingLearning & Education
GitHubrazureink/cve-2024-49039-task_scheduler_eop_reproduction

cve-2024-49039-task_scheduler_eop_reproduction

CVE Reproduction: cve-2024-49039-task_scheduler_eop_reproduction

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
29 дней назадЕщё не проверено

CVE-2024-49039: Уязвимость повышения привилегий планировщика задач Windows

Обзор

CVE-2024-49039 — это уязвимость повышения привилегий (EoP) в планировщике задач Windows, позволяющая аутентифицированному атакующему покинуть песочницу AppContainer, повысив уровень с низкой целостности (AppContainer) до средней. Уязвимости присвоен CVSS-балл 8.8, и она активно эксплуатируется в реальных атаках группировкой RomCom.

  • CVE ID: CVE-2024-49039
  • CVSS Score: 8.8 (High)
  • CWE: CWE-287 (Improper Authentication)
  • Обнаружена: Google Threat Analysis Group (TAG)
  • Эксплуатируется: группой RomCom
  • Воздействие: Повышение привилегий (выход из AppContainer)

Технические детали

Уязвимость находится в RPC-интерфейсе планировщика задач. Планировщик не выполняет должную аутентификацию RPC-клиентов, что позволяет процессу, работающему на уровне низкой целостности (например, в AppContainer), взаимодействовать со службой планировщика задач как если бы он был вызывающей стороной со средней целостностью. Эта неправильная проверка аутентификации (CWE-287) позволяет атакующему:

  1. Регистрировать новые запланированные задачи
  2. Изменять существующие задачи
  3. Запускать выполнение задач с привилегиями средней целостности
  4. Обходить ограничения песочницы AppContainer

Создавая или запуская запланированную задачу, которая выполняет произвольный двоичный файл, атакующий может выйти за пределы браузерных песочниц, сред контейнеризированных приложений или любой другой изоляции на основе AppContainer.

Затронутые версии

Все версии Windows до ноябрьского обновления безопасности 2024 года подвержены уязвимости, включая:

Ноябрьское обновление Patch Tuesday (MSRC) устранило эту уязвимость. Системы без ноябрьских или более поздних кумулятивных обновлений уязвимы.

Эксплуатация

Группа RomCom была замечена в эксплуатации этой уязвимости в целевых атаках. Цепочка атак обычно включает:

  1. Первоначальный доступ через социальную инженерию или другими способами
  2. Выполнение полезной нагрузки внутри AppContainer (например, через браузер или контейнеризированное приложение)
  3. Полезная нагрузка использует RPC-интерфейс планировщика задач для создания/запуска запланированной задачи
  4. Запланированная задача выполняется на уровне средней целостности, покидая песочницу
  5. Последующее повышение привилегий или горизонтальное перемещение

Шаги воспроизведения

Это доказательство концепции предназначено только для авторизованного тестирования. Шаги:

  1. Убедитесь, что цель не содержит исправлений (до ноября 2024)
  2. Запустите скрипт эксплойта из контекста низкой целостности (например, AppContainer)
  3. Скрипт взаимодействует с планировщиком задач для создания задачи
  4. Задача выполняет произвольный двоичный файл на уровне средней целостности
  5. Проверьте выход из песочницы

PoC

Прилагаемый скрипт exploit.py демонстрирует уязвимость, используя библиотеку Python comtypes для взаимодействия с COM-интерфейсом планировщика задач.

Использование:

root@kitploit:~
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"

Смягчение

  • Установите ноябрьское обновление безопасности Microsoft 2024 года (или более позднее)
  • Ограничьте доступ к планировщику задач через GPO в средах с высокими требованиями безопасности
  • Отслеживайте неожиданное создание запланированных задач (Event ID 4698)
  • Внедрите усиление защиты AppContainer и дополнительные уровни изоляции
  • Разверните правила обнаружения EDR для аномальных операций с запланированными задачами

Ссылки

  • MSRC Advisory
  • NVD Entry
  • Google TAG Report
  • CWE-287
Скачать инструмент
ПродуктПодвержен
Windows 10 (все версии)Да
Windows 11 (все версии)Да
Windows Server 2019Да
Windows Server 2022Да
Windows Server 2025 (если применимо)Да
Windows Server 2008–2016Да