← 아티클 목록
업데이트phplaravel업데이트

PHP 7.2.32 업데이트 — 한국 Laravel 개발자 영향 분석

작성: 라라벨 코리아 (초안)

발행: 2026년 8월 6일

## 요약

요약

PHP 7.2.32는 2020년 7월 9일 릴리스된 버전으로, 소스 코드 변경 없이 Windows 빌드 재현을 위한 버전 번호만 추가된 릴리스입니다. 그러나 직전 버전들(7.2.19~7.2.31)에 걸쳐 다수의 심각한 보안 취약점이 수정되었으므로, 아직 PHP 7.2 구버전을 운영 중인 한국 Laravel 개발자라면 즉각적인 업그레이드 또는 마이그레이션 계획 수립이 필요합니다. PHP 7.2는 공식 지원이 종료된 버전이므로, 7.4 또는 8.x로의 전환을 강력히 권장합니다.


핵심 내용

📌 7.2.32 릴리스 자체에 대하여

  • 소스 변경 없음: 7.2.32는 Windows 빌드 재현성을 위한 버전 번호 추가가 유일한 변경 사항입니다.
  • 실질적인 보안 픽스는 7.2.31 이하 버전들에 포함되어 있습니다.
  • Linux/macOS 환경에서는 7.2.31과 기능적으로 동일합니다.

🔐 누적 보안 취약점 요약 (7.2.19 ~ 7.2.31)

아래는 CVE가 명시된 주요 보안 취약점입니다.

버전CVE영향 컴포넌트설명
7.2.31CVE-2019-11048Core긴 파일명/변수명으로 인한 OOM 및 임시파일 미정리
7.2.29CVE-2020-7064EXIF미초기화 메모리 값 사용
7.2.29CVE-2020-7066Standardget_headers() null 바이트 이후 묵시적 절단
7.2.28CVE-2020-7063PharbuildFromIterator로 추가된 파일에 전체 권한 부여
7.2.28CVE-2020-7062Session세션 업로드 진행 중 Null Pointer Dereference
7.2.27CVE-2020-7060Mbstringmbfl_filt_conv_big5_wchar 글로벌 버퍼 오버플로우
7.2.27CVE-2020-7059Standardphp_strip_tags_ex OOB 읽기
7.2.26CVE-2019-11046Bcmathbc_shift_addsub 버퍼 언더플로우
7.2.26CVE-2019-11044CoreWindows link() null 바이트 절단
7.2.26CVE-2019-11045CoreDirectoryIterator null 바이트 절단
7.2.26CVE-2019-11050EXIFexif 파싱 중 Use-after-free
7.2.26CVE-2019-11047EXIFHeap 버퍼 오버플로우
7.2.24CVE-2019-11043FPMfpm_main.c 언더플로우 → 원격 코드 실행(RCE)
7.2.21CVE-2019-11042EXIFheap-buffer-overflow
7.2.21CVE-2019-11041EXIFheap-buffer-overflow
7.2.19CVE-2019-11040EXIFheap-buffer-overflow
7.2.19CVE-2019-11038GD미초기화 읽기
7.2.19CVE-2019-11039Iconv정수 오버플로우로 인한 OOB 읽기

⚠️ CVE-2019-11043 (FPM RCE) 는 특히 위험합니다. nginx + PHP-FPM 조합에서 특정 설정 하에 원격 코드 실행이 가능한 취약점으로, Laravel 운영 환경에서 매우 흔한 스택입니다.


🔍 Laravel 관련 컴포넌트별 영향 분석

세션 (Session)

  • CVE-2020-7062: 파일 업로드 진행 상태 추적 기능 사용 시 Null Pointer Dereference 발생 가능
  • Laravel의 session.upload_progress 설정과 직접 연관

Mbstring

  • CVE-2020-7060: mbfl_filt_conv_big5_wchar 버퍼 오버플로우
  • 한국어/다국어 처리를 위해 mbstring을 적극 활용하는 한국 Laravel 앱에 직접적인 위험
  • mb_convert_encoding(), mb_detect_encoding() 등 한국어 처리 코드 전반에 영향 가능

Phar

  • CVE-2020-7063: buildFromIterator 사용 시 생성된 파일에 과도한 권한 부여
  • Laravel 패키지 배포 또는 Composer 의존성 관련 Phar 사용 시 주의

Standard 함수

  • shell_exec(), get_headers(), strip_tags() 등 null 바이트 처리 버그 다수 수정
  • Laravel 내 사용자 입력 처리 코드 점검 필요

한국 Laravel 개발자에게 미치는 영향

⚠️ PHP 7.2 지원 종료 현황

PHP 7.2는 2020년 11월 30일부로 공식 지원이 종료되었습니다. 7.2.32가 마지막 릴리스이며, 이후 보안 패치는 제공되지 않습니다. 현재 운영 서버에서 PHP 7.2를 사용 중이라면 보안 위험에 지속적으로 노출됩니다.

Laravel 버전 호환성

Laravel 버전PHP 7.2 지원 여부
Laravel 6.x (LTS)✅ 지원 (하지만 6.x도 EOL)
Laravel 7.x✅ 지원
Laravel 8.x✅ 지원 (7.3+ 권장)
Laravel 9.x❌ 미지원 (PHP 8.0 이상 필요)
Laravel 10.x❌ 미지원 (PHP 8.1 이상 필요)
Laravel 11.x❌ 미지원 (PHP 8.2 이상 필요)

PHP 7.2를 유지하는 한 Laravel 최신 버전으로의 업그레이드가 불가능합니다.

한국어 처리 관련 특이사항

  • CVE-2020-7060 (Mbstring 버퍼 오버플로우)은 EUC-KR, CP949, UTF-8 등 한국어 인코딩 처리 코드에 잠재적 영향을 미칠 수 있습니다.
  • 레거시 시스템에서 mb_convert_encoding($str, 'UTF-8', 'EUC-KR') 형태의 코드를 사용 중이라면 위험도가 높습니다.
  • Big5는 직접적 언급이지만, 멀티바이트 처리 전반의 안전성 검토가 필요합니다.

로컬 개발 환경별 조치

Laravel Valet (macOS)

# 현재 PHP 버전 확인php -v# Homebrew를 통한 PHP 업그레이드brew upgrade php# 또는 특정 버전 설치brew install php@8.2# Valet PHP 버전 변경valet use php@8.2

Laravel Sail (Docker)

# docker-compose.yml에서 PHP 버전 변경 # php버전을 8.2 이상으로 교체 context: ./vendor/laravel/sail/runtimes/8.2

직접 서버 운영 (Ubuntu/CentOS)

# Ubuntu + ondrej/php PPAsudo add-apt-repository ppa:ondrej/phpsudo apt updatesudo apt install php8.2-fpm php8.2-mbstring php8.2-mysql ...# PHP-FPM 재시작sudo systemctl restart php8.2-fpm nginx

nginx + PHP-FPM 사용 환경에서 CVE-2019-11043(RCE) 위험이 있으므로, 운영 서버는 즉시 조치가 필요합니다.


실무 체크리스트

🖥️ 로컬/스테이징 환경

  • php -v 명령으로 현재 PHP 버전 확인
  • PHP 7.2 사용 중이라면 7.4, 8.1, 8.2 중 목표 버전 결정
  • composer check-platform-reqs로 의존 패키지의 PHP 버전 요구사항 확인
  • PHPUnit, Laravel 버전이 목표 PHP 버전을 지원하는지 확인
  • 한국어 인코딩 처리 코드(mb_* 함수) 동작 테스트 수행
  • php -m | grep mbstring으로 mbstring 확장 활성화 확인
  • 스테이징에서 전체 테스트 스위트(php artisan test) 실행

🏭 운영(Production) 환경

  • CVE-2019-11043 즉시 확인: nginx + PHP-FPM 조합 사용 여부 점검
    • nginx 설정에서 PATH_INFO 관련 설정 검토
    • try_files 지시어 적용 여부 확인
  • 현재 운영 서버 PHP 버전 인벤토리 작성
  • PHP 업그레이드 유지보수 창(Maintenance Window) 일정 수립
  • 업그레이드 전 DB 및 애플리케이션 전체 백업
  • PHP-FPM 설정 파일(php-fpm.conf, www.conf) 백업
  • php.ini 커스텀 설정 항목 문서화 및 새 버전에 적용
  • 업그레이드 후 phpinfo() 또는 php -i로 설정 확인
  • 배포 후 Laravel 로그(storage/logs/laravel.log) 모니터링
  • APM(New Relic, Datadog, Sentry 등) 에러율 변화 모니터링

📋 코드 레벨 점검

  • shell_exec(), exec() 사용 코드에서 사용자 입력 null 바이트 처리 확인
  • 파일 업로드 처리 코드에서 긴 파일명 예외 처리 확인 (CVE-2019-11048)
  • EXIF 처리 기능 사용 여부 확인 — 이미지 업로드 관련 코드 집중 검토
  • strip_tags() 사용 코드에서 화이트리스트 우회 가능성 검토
  • Phar 아카이브 생성/처리 코드 권한 설정 검토 (CVE-2020-7063)
  • session.upload_progress.enabled 설정 불필요 시 비활성화 검토

🔄 장기 마이그레이션 계획

  • PHP 8.1 또는 8.2 마이그레이션 로드맵 수립 (Laravel 10/11 지원)
  • rector/rector 도구를 활용한 PHP 버전 마이그레이션 자동화 검토
  • CI/CD 파이프라인에서 목표 PHP 버전으로 테스트 환경 업데이트
  • 팀 내 PHP 버전 정책 문서화 및 공유

⚠️ 편집자 검토 필요: CVE-2019-11043의 실제 익스플로잇 조건(nginx 설정 패턴)에 대한 추가 검증이 필요합니다. 또한 PHP 7.2 EOL 날짜(2020년 11월 30일)는 공식 문서에서 재확인 후 기재 바랍니다.