Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2024-49039-task_scheduler_eop_reproduction — CVE 复现:cve-2024-49039-task_scheduler_eop_reproduction | Kitploit
工具/GitHubGitHub/razureink/cve-2024-49039-task_scheduler_eop_reproduction
权限提升漏洞分析漏洞利用渗透测试学习与教育
GitHubrazureink/cve-2024-49039-task_scheduler_eop_reproduction

cve-2024-49039-task_scheduler_eop_reproduction

CVE 复现:cve-2024-49039-task_scheduler_eop_reproduction

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
11个月前尚未审核

CVE-2024-49039: Windows 任务计划程序特权提升漏洞

概述

CVE-2024-49039 是一个 Windows 任务计划程序特权提升(EoP)漏洞,允许经过身份验证的攻击者逃离 AppContainer 沙箱,从低完整性(AppContainer)提升至中完整性。该漏洞的 CVSS 评分为 8.8,已被 RomCom 威胁组在野外积极利用。

  • CVE ID: CVE-2024-49039
  • CVSS 评分: 8.8(高)
  • CWE: CWE-287(认证不当)
  • 发现者: Google 威胁分析组(TAG)
  • 利用者: RomCom 组
  • 影响: 特权提升(AppContainer 逃逸)

技术细节

该漏洞存在于任务计划程序的 RPC 接口中。计划程序未能正确验证 RPC 客户端,使得在低完整性级别(例如,在 AppContainer 内)运行的进程能够像中完整性调用者一样与任务计划程序服务通信。这种不当的认证检查(CWE-287)使攻击者能够:

  1. 注册新的计划任务
  2. 修改现有任务
  3. 以中完整性权限触发任务执行
  4. 逃离 AppContainer 沙箱约束

通过创建或触发执行任意二进制文件的计划任务,攻击者可以突破浏览器沙箱、容器化应用环境或任何其他基于 AppContainer 的隔离。

受影响版本

所有在 2024 年 11 月安全更新之前的 Windows 版本均受影响,包括:

产品受影响
Windows 10(所有版本)是
Windows 11(所有版本)是
Windows Server 2019是
Windows Server 2022是
Windows Server 2025(如适用)是
Windows Server 2008–2016是

2024 年 11 月补丁星期二(MSRC)已修复此漏洞。未安装 2024 年 11 月或之后累积更新的系统仍然存在风险。

利用

RomCom 组已被观察到在定向攻击中利用此漏洞。攻击链通常包括:

  1. 通过社会工程或其他方式获得初始访问
  2. 在 AppContainer 内执行负载(例如,通过浏览器或容器化应用)
  3. 负载利用任务计划程序 RPC 接口创建/触发计划任务
  4. 计划任务以中完整性运行,逃离沙箱
  5. 后续权限提升或横向移动

复现步骤

此概念验证仅用于授权测试。步骤:

  1. 确认目标未打补丁(2024 年 11 月之前)
  2. 从低完整性上下文(例如,AppContainer)运行漏洞利用脚本
  3. 脚本与任务计划程序交互以创建任务
  4. 任务以中完整性执行任意二进制文件
  5. 验证沙箱逃逸

PoC

附带的 exploit.py 脚本演示了该漏洞,使用 Python 的 comtypes 库与任务计划程序 COM 接口交互。

用法:

root@kitploit:~
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"

缓解措施

  • 应用 2024 年 11 月(或之后)的 Microsoft 安全更新
  • 在高度安全环境中通过 GPO 限制任务计划程序访问
  • 监控意外的计划任务创建(事件 ID 4698)
  • 实施 AppContainer 加固和额外的沙箱层
  • 部署 EDR 检测规则以发现异常的计划任务操作

参考

  • MSRC 公告
  • NVD 条目
  • Google TAG 报告
  • CWE-287
下载工具