Le paquet npm n8n-nodes-healthmon@1.0.0 est signalé comme malveillant. Son installation démarre un service HTTP non authentifié, accessible sur toutes les interfaces, qui exécute des commandes transmises dans les requêtes.
Analyse technique
Le script postinstall charge automatiquement le module principal. Celui-ci ouvre un écouteur HTTP sur 0.0.0.0:41111, lit un champ de commande dans un corps JSON et le transmet à child_process.exec. Le même comportement est relancé lors du chargement du nœud par n8n.
Impact, versions et correctif
Détection / vérification
Rechercher n8n-nodes-healthmon dans package.json, package-lock.json, node_modules et les journaux npm. Vérifier les processus Node.js et les sockets en écoute sur 0.0.0.0:41111, ainsi que les requêtes HTTP associées.
Action recommandée
Considérer les hôtes concernés comme potentiellement compromis : isoler, retirer le paquet, arrêter les processus associés, effectuer une analyse des commandes exécutées et faire pivoter les secrets accessibles au processus.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).