Le paquet npm n8n-nodes-metricsagent 1.0.0 est identifié comme malveillant. Son script postinstall lance un serveur HTTP non authentifié lié à toutes les interfaces, permettant l’exécution de commandes sur l’hôte d’installation.
Analyse technique
Le script postinstall charge index.js, qui démarre un serveur HTTP sur 0.0.0.0:41111. Le serveur traite un champ JSON et le transmet à child_process.exec sans mécanisme d’authentification ni liste d’autorisation. Le chargement du nœud dans n8n réactive également l’écouteur.
Impact, versions et correctif
Détection / vérification
Rechercher n8n-nodes-metricsagent dans les manifests, lockfiles et caches npm ; inspecter les processus Node.js écoutant sur le port 41111 ; examiner les journaux npm pour les exécutions postinstall.
Action recommandée
Considérer toute installation comme compromise : isoler l’hôte, supprimer le paquet, rechercher les processus et mécanismes de persistance associés, effectuer une rotation des secrets accessibles et reconstruire depuis un état sain.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).