PHP 7.3.10 업데이트 — 한국 Laravel 개발자 영향 분석
작성: 라라벨 코리아 (초안)
발행: 2026년 8월 6일
## 요약
요약
PHP 7.3.10은 2019년 9월 26일에 릴리스된 보안 패치 버전으로, MBString의 힙 버퍼 오버플로우(Heap Buffer Overflow) 및 Sodium 확장의 미초기화 버퍼 반환 등 보안 취약점을 포함한 다수의 버그 수정이 포함되어 있습니다. 이전 마이너 릴리스(7.3.4~7.3.9)에도 EXIF, GD, Iconv 등 다양한 확장에서 CVE 지정 취약점이 수정된 바 있어, 아직 PHP 7.3 계열을 사용 중인 프로젝트라면 즉각적인 업그레이드가 필요합니다.
핵심 내용
🔐 보안 취약점 수정 (Security Fixes)
PHP 7.3.10 및 직전 릴리스들에 포함된 보안 관련 수정 사항은 다음과 같습니다.
PHP 7.3.10 (2019-09-26)
- MBString — 힙 버퍼 오버플로우 (
bug #78559)
mb_eregi()함수에서 힙 버퍼 오버플로우가 발생할 수 있는 취약점이 수정되었습니다. 정규표현식 기반 멀티바이트 문자열 처리를 수행하는 애플리케이션은 특히 주의가 필요합니다. - Sodium — 미초기화 버퍼 반환 (
bug #78510)
sodium_crypto_generichash_init()이 부분적으로 초기화되지 않은 버퍼를 반환할 수 있는 문제가 수정되었습니다. 암호화 해시 관련 기능을 사용하는 경우 직접적인 영향을 받을 수 있습니다. - ODBC — 임의 리소스 해제 (
bug #78473)
odbc_close()가 의도하지 않은 리소스를 해제하는 문제가 수정되었습니다.
PHP 7.3.9 (2019-08-29)
- MBString — Oniguruma 6.9.3 CVE 수정 (
CVE-2019-13224)
Oniguruma 라이브러리의 CVE 취약점이 반영되었습니다. 한국어 등 멀티바이트 문자 처리가 많은 서비스에서 직접적인 위협이 될 수 있습니다. - FPM — Use-after-free (
bug #77185)
FPM 마스터 이벤트 처리에서 Use-after-free 취약점이 수정되었습니다. PHP-FPM을 운영 환경에서 사용하는 경우 필수 패치입니다. - Core — 버퍼 오버플로우 (
bug #78363)
zendparse에서 버퍼 오버플로우가 발생할 수 있는 문제가 수정되었습니다.
PHP 7.3.8 (2019-08-01)
- EXIF — 힙 버퍼 오버플로우 (
CVE-2019-11041,CVE-2019-11042)
이미지 업로드 기능이 있는 서비스라면 반드시 패치가 필요한 취약점입니다.
PHP 7.3.6 (2019-05-30)
- EXIF (
CVE-2019-11040), GD (CVE-2019-11038), Iconv (CVE-2019-11039)
파일 업로드 및 이미지 처리 관련 다수의 CVE가 수정되었습니다.
PHP 7.3.5 (2019-05-02)
- EXIF (
CVE-2019-11036)
EXIF 태그 처리 중 힙 버퍼 오버플로우 수정.
PHP 7.3.4 (2019-04-04)
- EXIF (
CVE-2019-11034,CVE-2019-11035)
php_ifd_get32s,exif_iif_add_value에서 힙 버퍼 오버플로우 수정.
🛠 주요 버그 수정 (Notable Bug Fixes)
| 영역 | 버그 | 설명 |
|---|---|---|
| Core | #78441 | heredoc 식별자 뒤에 숫자가 올 때 파스 오류 수정 |
| Core | #77812 | PHP 7.3 스타일 heredoc이 인터랙티브 모드에서 미지원되던 문제 수정 |
| FPM | #78334 | FPM 로그에서 stdout/stderr 표기 오류 수정 |
| MySQLnd | — | _server_host 커넥션 속성 추가 및 connect_attr 이슈 수정 |
| PDO_MySQL | #41997 | 스토어드 프로시저 호출 후 빈 결과 셋이 추가로 반환되던 문제 수정 |
| Intl | — | idn_to_ascii() / idn_to_utf8() 호출 시 IDNA2003 규칙 올바르게 적용 |
| MySQLnd | #78179 | MariaDB 서버 버전 감지 오류 수정 |
| Standard | #78346 | strip_tags()에서 중첩 PHP 태그 처리 오류 수정 |
| Opcache | 다수 | JIT/DFA 패스 관련 잘못된 결과 반환 버그 수정 |
| password_hash | #78269 | argon2 옵션이 취약하게 적용되던 문제 수정 |
⚠️ 주의: PHP 7.3의 현재 상태
PHP 7.3은 2021년 12월 6일부로 공식 지원이 종료(EOL)되었습니다.
이 릴리스는 역사적 맥락 및 레거시 환경 운영자를 위한 참고 자료입니다. 신규 프로젝트는 반드시 PHP 8.x 이상을 사용하세요.
한국 Laravel 개발자에게 미치는 영향
Laravel 버전 호환성
PHP 7.3은 Laravel 6.x(LTS), 7.x를 주로 지원했던 버전입니다. 현재 해당 Laravel 버전을 유지보수 중인 레거시 프로젝트가 있다면 이 패치의 내용이 직접적으로 관련됩니다.
| Laravel 버전 | PHP 7.3 지원 여부 | 현재 지원 상태 |
|---|---|---|
| Laravel 6.x (LTS) | ✅ | EOL (2022년 9월) |
| Laravel 7.x | ✅ | EOL (2021년 3월) |
| Laravel 8.x 이상 | 일부 지원 | 별도 확인 필요 |
한국 환경 특이 사항
- 멀티바이트 문자열 처리:
mb_eregi()힙 버퍼 오버플로우(#78559)는 한국어(EUC-KR, UTF-8) 처리가 많은 서비스에서 공격 표면이 될 수 있습니다. MBString 기반 정규표현식을 사용하는 코드는 즉시 패치된 버전으로 업그레이드하거나,preg_*계열 함수로의 마이그레이션을 검토하세요. - 이미지 업로드 서비스: 다수의 EXIF CVE(CVE-2019-11034, -11035, -11036, -11038, -11040, -11041, -11042)가 포함되어 있어, 사용자 이미지 업로드 기능이 있는 서비스는 특히 위험합니다. Intervention Image 등 GD/EXIF에 의존하는 패키지를 사용 중이라면 반드시 확인하세요.
- MariaDB 사용 환경: 국내에서 MySQL 대신 MariaDB를 사용하는 팀이 많습니다. MySQLnd의 MariaDB 버전 감지 오류(
#78179) 수정이 포함되어 있어, MariaDB 환경에서의 안정성이 향상되었습니다. - PHP-FPM 운영 환경: Nginx + PHP-FPM 조합은 국내 Laravel 운영 환경에서 가장 많이 사용되는 구성입니다. FPM의 Use-after-free(
#77185) 수정은 운영 중 예기치 않은 프로세스 크래시를 방지합니다.
로컬 개발 도구별 안내
Laravel Valet (macOS)
# Homebrew를 통해 PHP 버전 관리brew upgrade php@7.3 # 레거시 유지보수 목적인 경우valet use php@7.3# 현재 PHP 버전 확인php -v⚠️ PHP 7.3은 Homebrew에서 더 이상 공식적으로 관리되지 않을 수 있습니다.
shivammathur/homebrew-php탭을 활용하세요.
Laravel Sail (Docker)
# docker-compose.yml
services:
laravel.test:
image: 'sail-7.3/app' # 레거시 유지보수 목적Sail의 공식 PHP 7.3 이미지는 더 이상 업데이트되지 않을 수 있습니다. 레거시 환경은 커스텀 Dockerfile로 관리하는 것을 권장합니다.
Docker 직접 운영
# 레거시 유지보수용 — 신규 프로젝트에는 사용하지 마세요
FROM php:7.3.10-fpm-alpine실무 체크리스트
🏠 로컬 개발 환경
-
php -v명령으로 현재 PHP 버전 확인 - PHP 7.3 계열을 사용 중이라면 7.3.10으로 업데이트
-
composer check-platform-reqs실행하여 의존성 호환성 확인 - MBString 사용 코드 검토:
mb_eregi()사용 여부 확인 - Sodium 확장 사용 여부 확인:
sodium_crypto_generichash_init()사용 코드 점검
🧪 스테이징 환경
- PHP 7.3.10 패치 적용 후 전체 기능 테스트 수행
- EXIF/이미지 처리 관련 기능 집중 테스트
- PHP-FPM 재시작 후 안정성 모니터링 (최소 24시간)
- MariaDB 연결 사용 시 쿼리 정상 동작 확인
-
opcache_get_status()또는 관련 도구로 Opcache 정상 동작 확인 - PDO 스토어드 프로시저 호출 결과 셋 정상 여부 확인 (
#41997)
🚀 운영(Production) 환경
- 즉시 적용: 보안 릴리스이므로 정기 배포 일정과 무관하게 긴급 패치 적용 검토
- 시스템 패키지 관리자를 통한 업데이트 수행
# Ubuntu/Debian (ondrej/php PPA)sudo apt-get updatesudo apt-get install php7.3# CentOS/RHEL (Remi's repo)sudo yum update php73 - PHP-FPM 서비스 재시작
sudo systemctl restart php7.3-fpm# 또는sudo service php7.3-fpm restart - 애플리케이션 로그 및 PHP 에러 로그 모니터링 강화 (패치 후 48시간)
-
strip_tags()동작 변경(#78003)으로 인한 HTML 처리 결과 차이 확인 (Laravel Blade 템플릿 포함) -
password_hash()argon2 옵션 취약성 수정(#78269) 관련: argon2 알고리즘 사용 중이라면 기존 해시된 패스워드 재해싱 전략 수립 여부 검토
📋 장기적 마이그레이션 권장 사항
PHP 7.3은 2021년 12월부로 보안 업데이트 포함 모든 지원이 종료되었습니다.
- PHP 8.2 또는 8.3으로의 업그레이드 로드맵 수립
-
rector/rector를 활용한 PHP 버전 마이그레이션 자동화 검토composer require rector/rector --dev - Laravel 최신 버전(10.x 또는 11.x)으로의 업그레이드 계획 수립
- CI/CD 파이프라인에 PHP 버전 매트릭스 테스트 추가
⚠️ 편집자 검토 필요: 이 문서는 2019년 릴리스 기준으로 작성된 드래프트입니다. 현재 시점에서 PHP 7.3은 EOL 상태이므로, 게시 시 레거시 환경 대상임을 명확히 안내하는 머리말을 추가하는 것을 권장합니다.