CVE-2024-49039 是一个 Windows 任务计划程序特权提升(EoP)漏洞,允许经过身份验证的攻击者逃离 AppContainer 沙箱,从低完整性(AppContainer)提升至中完整性。该漏洞的 CVSS 评分为 8.8,已被 RomCom 威胁组在野外积极利用。
该漏洞存在于任务计划程序的 RPC 接口中。计划程序未能正确验证 RPC 客户端,使得在低完整性级别(例如,在 AppContainer 内)运行的进程能够像中完整性调用者一样与任务计划程序服务通信。这种不当的认证检查(CWE-287)使攻击者能够:
通过创建或触发执行任意二进制文件的计划任务,攻击者可以突破浏览器沙箱、容器化应用环境或任何其他基于 AppContainer 的隔离。
所有在 2024 年 11 月安全更新之前的 Windows 版本均受影响,包括:
| 产品 | 受影响 |
|---|---|
| Windows 10(所有版本) | 是 |
| Windows 11(所有版本) | 是 |
| Windows Server 2019 | 是 |
| Windows Server 2022 | 是 |
| Windows Server 2025(如适用) | 是 |
| Windows Server 2008–2016 | 是 |
2024 年 11 月补丁星期二(MSRC)已修复此漏洞。未安装 2024 年 11 月或之后累积更新的系统仍然存在风险。
RomCom 组已被观察到在定向攻击中利用此漏洞。攻击链通常包括:
此概念验证仅用于授权测试。步骤:
附带的 exploit.py 脚本演示了该漏洞,使用 Python 的 comtypes 库与任务计划程序 COM 接口交互。
用法:
python exploit.py --command "cmd.exe /c whoami > C:\temp\output.txt"