← 아티클 목록
업데이트phplaravel업데이트

PHP 7.3.14 업데이트 — 한국 Laravel 개발자 영향 분석

작성: 라라벨 코리아 (초안)

발행: 2026년 8월 6일

## 요약

요약

PHP 7.3.14가 2020년 1월 23일 보안 릴리스로 공개되었습니다. 이번 버전에는 CVE-2020-7059(OOB 읽기)와 CVE-2020-7060(글로벌 버퍼 오버플로우) 두 건의 CVE가 포함되어 있으며, 즉각적인 업그레이드가 권장됩니다. Laravel 애플리케이션을 운영 중인 한국 개발자라면 프로덕션 서버의 PHP 버전을 반드시 확인해야 합니다.


핵심 내용

🔴 보안 취약점 (즉시 패치 필요)

CVE-2020-7059 — php_strip_tags_ex OOB 읽기 (Standard)

  • 버그 번호: #79099
  • 영향 범위: strip_tags() 함수 사용 코드 전반
  • 위험도: 공격자가 조작된 문자열을 통해 메모리 범위를 벗어난 읽기를 유발할 수 있습니다. 사용자 입력을 strip_tags()로 처리하는 모든 Laravel 컨트롤러, Blade 뷰, Form Request가 잠재적 영향권 내에 있습니다.

CVE-2020-7060 — mbfl_filt_conv_big5_wchar 글로벌 버퍼 오버플로우 (Mbstring)

  • 버그 번호: #79037
  • 영향 범위: Big5 인코딩 문자열을 처리하는 Mbstring 관련 코드
  • 위험도: 글로벌 버퍼 오버플로우로 원격 코드 실행 가능성을 배제할 수 없습니다. 한국어 서비스라도 다국어 입력(특히 중국어 번체 Big5 인코딩)을 허용하는 경우 직접적인 영향을 받습니다.

⚠️ 드래프트 검토 사항: CVE의 CVSS 점수는 공개 데이터에 명시되지 않았습니다. 공식 NVD(https://nvd.nist.gov) 또는 php.net 보안 페이지에서 최신 심각도를 확인 후 기사에 반영하시기 바랍니다.


🟡 주요 버그 수정 (7.3.14 기준)

컴포넌트버그 번호내용Laravel 연관성
Libxml#79029XMLReader/XMLWriter Use-After-FreeXML 파싱, SimpleXML 사용 코드
Session#79091session_create_id() heap use-after-freeLaravel Session 드라이버 전반
GD#79067, #79068gdTransformAffineCopy() 미초기화 값 사용 / 보간 메서드 변경이미지 처리(Intervention Image 등)
CURL#79033특정 URL + POST 조합에서 타임아웃 오류Guzzle HTTP 클라이언트, Laravel HTTP Client
OPcache#79040ASLR로 인한 Opcode 핸들러 경고운영 환경 OPcache 사용 시
DBA#78808LMDB 환경 맵 크기 한계 도달 오류DBA 드라이버 직접 사용 시

📋 7.3.10에서 패치된 고위험 CVE 복습 (7.3.14 미적용 서버 대상)

PHP 7.3.10 이전 버전을 사용 중이라면 아래 CVE도 누적 미적용 상태입니다.

  • CVE-2019-11043 (PHP-FPM, #78599): fpm_main.cenv_path_info 언더플로우로 인한 원격 코드 실행(RCE) — Nginx + PHP-FPM 조합에서 특히 치명적. 이미 실제 공격에 악용된 이력이 있습니다.
  • CVE-2019-11044/45 (Core): Windows 환경에서 link(), DirectoryIterator의 null 바이트 처리 취약점.
  • CVE-2019-11050/47 (EXIF): Use-after-free 및 Heap-buffer-overflow — 이미지 업로드 기능 운영 시 주의.

한국 Laravel 개발자에게 미치는 영향

호환성 및 마이그레이션

  • Laravel 6.x(LTS): PHP 7.3을 공식 지원합니다. 7.3.14로의 업그레이드는 하위 호환성 변경 없이 적용 가능합니다.
  • Laravel 7.x: 역시 PHP 7.3 지원. 동일하게 영향 없이 패치 적용 가능합니다.
  • PHP 7.3 EOL 유의: PHP 7.3의 보안 지원은 2021년 12월 6일에 종료되었습니다. 현재 7.3을 사용 중이라면 이번 패치를 적용하는 동시에 PHP 8.1 이상으로의 마이그레이션 계획을 수립하는 것을 강력히 권장합니다.

로컬 개발 환경별 가이드

Laravel Valet (macOS)

# Homebrew를 통해 PHP 업데이트brew updatebrew upgrade php@7.3# Valet 재시작valet restartphp -v  # 7.3.14 

Laravel Sail (Docker)

sail-8.x/app 등 공식 Sail 이미지는 PHP 8.x를 기반으로 하므로 직접 영향은 없습니다. 단, 커스텀 Dockerfile에서 php:7.3-fpm 이미지를 사용 중이라면 아래를 확인하세요.

# docker-compose.yml 또는 Dockerfile FROM php:7.3.14-fpm # 명시적 버전 태그 사용 권장

Docker Hub의 php:7.3-fpm 태그가 7.3.14를 반영하는지 확인 후 이미지를 재빌드하세요.

docker pull php:7.3-fpmdocker-compose build --no-cache

일반 Docker / 운영 서버 (Ubuntu/CentOS)

# Ubuntu (ondrej/php PPA 사용 시)sudo apt updatesudo apt upgrade php7.3 php7.3-mbstring php7.3-curl php7.3-xml# 버전 확인php -v

CVE-2020-7060 (Big5 Mbstring) — 한국 서비스 특이사항

한국어 전용 서비스라도 다음 경우 영향을 받을 수 있습니다.

  • 해외 사용자 대상 다국어 지원 폼
  • 중국어(번체) 콘텐츠를 허용하는 CMS/게시판
  • 크롤링 또는 외부 API에서 수신한 데이터를 Mbstring으로 처리하는 경우

실무 체크리스트

로컬 환경

  • php -v 명령으로 현재 PHP 버전 확인
  • Valet: brew upgrade php@7.3 && valet restart
  • Sail/Docker: php:7.3-fpm 이미지 태그 최신 여부 확인 후 docker-compose build --no-cache
  • strip_tags() 사용 코드 내 사용자 입력 처리 부분 코드 리뷰
  • mb_convert_encoding() 또는 Mbstring 관련 함수에서 외부 입력 처리 여부 점검

스테이징 환경

  • PHP 7.3.14 업그레이드 후 전체 PHPUnit 테스트 스위트 실행
  • php-fpm 재시작 및 Laravel 큐 워커 재시작 확인
  • OPcache 캐시 플러시 후 애플리케이션 정상 동작 확인
    php artisan opcache:clear # 또는 php -r "opcache_reset();"
  • CURL을 사용하는 외부 API 연동 엔드포인트 통합 테스트 실행 (버그 #79033 관련)
  • 이미지 업로드/처리 기능 동작 확인 (GD 관련 수정 사항)

프로덕션 환경

  • 배포 전: 현재 PHP 버전을 phpinfo() 또는 php -v로 기록
  • 패키지 매니저를 통한 PHP 업그레이드 적용 (무중단 배포 고려)
    # Blue-Green 또는 Rolling 배포 환경이라면 단계적 적용 권장 sudo apt update && sudo apt upgrade -y php7.3*
  • php-fpm 서비스 재시작
    sudo systemctl restart php7.3-fpm# 또는 Nginx/Apache 재로드sudo systemctl reload nginx
  • Laravel 큐 워커 재시작 (Supervisor 사용 시)
    sudo supervisorctl restart laravel-worker:*
  • Sentry, Bugsnag 등 에러 모니터링 도구에서 이상 징후 모니터링 (패치 적용 후 30분~1시간)
  • 장기 계획: PHP 8.1 이상으로의 업그레이드 로드맵 수립 (7.3 EOL 이미 종료)

📌 편집자 검토 사항: CVE-2019-11043(RCE)은 이전 버전에서 패치된 사항이나, 아직 7.3.10 미만을 사용하는 서버가 있다면 별도 긴급 공지 기사로 분리 발행하는 것을 고려해 주세요. 또한 PHP 7.3 EOL 날짜(2021-12-06)는 공식 문서에서 재확인을 권장합니다.