Le paquet npm n8n-nodes-metricsagent@1.0.0 est référencé comme code malveillant. Il installe un écouteur HTTP non authentifié sur le port 41111 et permet l’exécution de commandes sur l’hôte qui l’installe.
Analyse technique
Le cycle postinstall charge index.js, qui initialise un serveur HTTP lié à 0.0.0.0:41111. Le serveur reçoit un champ JSON et l’envoie à child_process.exec, puis renvoie la sortie. Le chargement du nœud dans n8n recharge également ce composant.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les manifests et caches npm, inspecter les installations récentes et identifier les processus Node.js avec un socket d’écoute sur le port 41111. Examiner les journaux réseau et processus pour child_process.exec associé au module.
Action recommandée
Isoler les systèmes ayant installé ce paquet, supprimer la dépendance, arrêter les services affectés, investiguer l’activité réseau et pivoter les identifiants accessibles à n8n ou au compte ayant exécuté npm.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).