漏洞公告
近日,Node.js发布安全更新,其中修复了一个远程代码执行漏洞,漏洞编号:CVE-2021-22931,攻击者可利用该漏洞在目标服务器上执行任意代码。
官方公告链接:https://nodejs.org/en/blog/vulnerability/aug-2021-security-releases/
影响范围
影响版本:
Node.js 12.x < 12.22.5(LTS)
Node.js 14.x < 14.17.5(LTS)
Node.js 16.x < 16.6.2(Current)
对全球部署的Node.js进行统计,最新查询分布情况如下:

国内分布:

漏洞描述
该漏洞由于Node.js DNS 库缺少对输入的主机名进行有效的安全验证,导致输出错误的主机名,可能导致域名劫持和代码注入,攻击者可远程利用该漏洞进行XSS攻击,可能造成程序崩溃或远程代码执行,导致服务器被攻击者控制。
缓解措施
高危:目前漏洞细节和利用代码暂未公开,但可以通过补丁对比方式定位漏洞触发点并开发漏洞利用代码,建议及时测试并升级到漏洞修复的版本。
处置建议:升级Node.js至安全版本,可通过执行node -v 查看当前node.js版本