Le paquet npm n8n-nodes-metricsagent 1.0.0 est signalé comme malveillant : son installation déploie un serveur HTTP sans authentification permettant l’exécution de commandes.
Analyse technique
Le script postinstall charge du code qui démarre un serveur HTTP lié à 0.0.0.0:41111. Le serveur traite un champ JSON et le transmet à child_process.exec, sans mécanisme d’authentification ni liste d’autorisation. Le chargement du nœud dans n8n réactive également ce listener. Le paquet contient aussi des commandes de reconnaissance visant notamment les capacités du conteneur et la présence de /var/run/docker.sock.
Impact, versions et correctif
Détection / vérification
Rechercher n8n-nodes-metricsagent dans les lockfiles, répertoires node_modules, caches npm et images. Contrôler les processus Node.js écoutant sur 0.0.0.0:41111, les journaux npm/n8n et les connexions entrantes vers ce port.
Action recommandée
Retirer le paquet de tous les environnements et reconstruire les images ou dépendances depuis des sources propres. Isoler les hôtes affectés, examiner les commandes exécutées et les connexions réseau, puis renouveler les secrets accessibles au processus n8n ou Node.js.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).