安全客周刊 2024年12月03日
针对 Windows 任务计划程序缺陷 (CVE-2024-49039) 发布的零日漏洞利用代码,该漏洞已被 RomCom Group 积极利用
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Windows 任务调度程序中存在一个名为 CVE-2024-49039 的零日漏洞,其漏洞利用代码已被公开发布,导致攻击风险上升。该漏洞允许攻击者提升权限并执行代码,CVSS 得分高达 8.8。RomCom 网络犯罪团伙已利用该漏洞,将其与 Firefox 浏览器中的另一个零日漏洞结合,进行针对欧洲和北美用户的攻击。该漏洞可能源于 WPTaskScheduler.dll 组件,允许攻击者绕过安全限制,提升权限至中等完整性级别。微软已发布安全更新修复该漏洞,用户应尽快更新系统并保持谨慎,以避免成为攻击目标。

⚠️ **漏洞详情:**CVE-2024-49039 存在于 Windows 任务调度程序服务中,攻击者可利用该漏洞绕过安全限制,以较高权限执行任意代码,从而在系统中获得立足点并可能完全控制系统。

🕵️ **野外利用:**RomCom 网络犯罪团伙在近期攻击中积极利用该漏洞,将其与 Firefox 中的另一个零日漏洞 CVE-2024-9680 连锁使用,以实现在浏览器沙盒外执行代码,主要针对欧洲和北美地区的火狐和 Tor 浏览器用户。

🛠️ **技术分析:**漏洞可能源于 WPTaskScheduler.dll 组件,攻击者可绕过受限令牌沙箱和子进程限制等安全措施,将权限提升至中等完整性级别。

📢 **PoC 可用性和影响:**PoC 代码的公开发布进一步加剧了风险,用户和组织需立即采取措施减轻潜在威胁。

🛡️ **缓解措施:**微软已于 11 月 12 日发布安全更新修复该漏洞,用户应尽快更新系统,并保持谨慎,避免点击可疑链接或打开未知邮件。

发布时间 : 2024-12-03 15:16:41

Windows 任务调度程序中的零日漏洞 CVE-2024-49039 的概念验证 (PoC) 漏洞利用代码已被公开发布,引发了对攻击增加的担忧。该漏洞的 CVSS 得分为 8.8,允许攻击者提升权限并在更高的完整性级别执行代码。

漏洞详情:

CVE-2024-49039 使攻击者能够绕过安全限制并以较高权限执行任意代码。此漏洞存在于 Windows 任务调度程序服务中,该服务是负责调度和自动执行任务的关键组件。利用该漏洞,攻击者可在系统中获得立足点,并有可能完全控制系统。

野外利用:

以复杂攻击著称的 RomCom 网络犯罪团伙在最近针对欧洲和北美火狐浏览器和 Tor 浏览器用户的攻击活动中积极利用了这一零日漏洞。这些攻击涉及将 CVE-2024-49039 与 Firefox 中的另一个零日漏洞(CVE-2024-9680)进行连锁,以实现在浏览器沙盒外执行代码。

技术分析:

该漏洞可能源于 WPTaskScheduler.dll 组件中的一个漏洞,自 Windows 10 1507 版起,该组件与任务计划程序密不可分。分析表明,该漏洞允许攻击者绕过 “受限令牌沙箱 ”和子进程限制等安全措施,从而有效地将其权限提升至 “中等完整性 ”级别。

PoC 可用性和影响:

在 Github 上发布 PoC 代码进一步扩大了风险,因为它为恶意行为者提供了利用 CVE-2024-49039 的现成工具。这种情况要求用户和组织立即采取行动,以减轻潜在威胁。

缓解措施

微软通过 11 月 12 日发布的安全更新解决了这一漏洞。强烈建议用户尽快应用此更新以保护其系统。此外,维护更新软件并在打开可疑电子邮件或点击未知链接时保持谨慎,也有助于防止成为此类攻击的受害者。

商务合作,文章发布请联系 anquanke@360.cn

安全客

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Windows 零日漏洞 CVE-2024-49039 任务调度程序 RomCom
相关文章