
CVE Reproduction: cve-2024-49039-task_scheduler_eop_reproduction
CVE-2024-49039 — это уязвимость повышения привилегий (EoP) в планировщике задач Windows, позволяющая аутентифицированному атакующему покинуть песочницу AppContainer, повысив уровень с низкой целостности (AppContainer) до средней. Уязвимости присвоен CVSS-балл 8.8, и она активно эксплуатируется в реальных атаках группировкой RomCom.
Уязвимость находится в RPC-интерфейсе планировщика задач. Планировщик не выполняет должную аутентификацию RPC-клиентов, что позволяет процессу, работающему на уровне низкой целостности (например, в AppContainer), взаимодействовать со службой планировщика задач как если бы он был вызывающей стороной со средней целостностью. Эта неправильная проверка аутентификации (CWE-287) позволяет атакующему:
Создавая или запуская запланированную задачу, которая выполняет произвольный двоичный файл, атакующий может выйти за пределы браузерных песочниц, сред контейнеризированных приложений или любой другой изоляции на основе AppContainer.
Все версии Windows до ноябрьского обновления безопасности 2024 года подвержены уязвимости, включая:
Ноябрьское обновление Patch Tuesday (MSRC) устранило эту уязвимость. Системы без ноябрьских или более поздних кумулятивных обновлений уязвимы.
Группа RomCom была замечена в эксплуатации этой уязвимости в целевых атаках. Цепочка атак обычно включает:
Это доказательство концепции предназначено только для авторизованного тестирования. Шаги:
Прилагаемый скрипт exploit.py демонстрирует уязвимость, используя библиотеку Python comtypes для взаимодействия с COM-интерфейсом планировщика задач.
Использование:
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"
| Продукт | Подвержен |
|---|
| Windows 10 (все версии) | Да |
| Windows 11 (все версии) | Да |
| Windows Server 2019 | Да |
| Windows Server 2022 | Да |
| Windows Server 2025 (если применимо) | Да |
| Windows Server 2008–2016 | Да |