Le paquet npm n8n-nodes-healthmon est identifié comme malveillant. Pendant l’installation, il démarre un serveur HTTP sur toutes les interfaces qui transmet des commandes reçues à child_process.exec.
Analyse technique
Le hook postinstall charge le module principal, qui ouvre un serveur HTTP lié à 0.0.0.0:41111. Les requêtes POST contenant un champ de commande sont exécutées sans authentification ni restriction d’origine, ce qui constitue une porte dérobée de commande distante.
Impact, versions et correctif
Détection / vérification
Rechercher n8n-nodes-healthmon dans package.json, lockfiles et cache npm ; identifier les processus Node.js à l’écoute sur 0.0.0.0:41111 et examiner les journaux npm postinstall.
Action recommandée
Traiter les installations existantes comme potentiellement compromises, retirer le paquet, analyser les processus et l’activité réseau, effectuer une rotation des secrets et reconstruire les environnements concernés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).