Уязвимости PHP: CVE, БДУ ФСТЭК и мониторинг
Уязвимости PHP из реестра БДУ ФСТЭК: 478 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости PHP из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 478.
BDU:2025-11542Уязвимость функции mailSend библиотеки PHPMailer, позволяющая нарушителю выполнить произвольный код
BDU:2021-04416Уязвимость компонента sapi/cgi/cgi_main.c интерпретатора языка программирования PHP, позволяющая нарушителю выполнить произвольный код
BDU:2024-04432Уязвимость интерпретатора языка программирования PHP, существующая из-за непринятия мер по нейтрализации специальных элементов, используемых в команде операционной системмы, позволяющая нарушителю вып
BDU:2021-04395Уязвимость компонента thinkphp/library/think/App.php фреймворка ThinkPHP, позволяющая нарушителю выполнить произвольный PHP код в целевой системе
BDU:2022-01480Уязвимость фреймворка ThinkPHP, связанная с неверным управлением генерацией кода, позволяющая нарушителю выполнить произвольные команды
BDU:2021-04398Уязвимость компонента Util/PHP/eval-stdin.php фреймворка PHPUnit, позволяющая нарушителю выполнить произвольный PHP-код
BDU:2020-00013Уязвимость компонента sapi/fpm/fpm/fpm_main.c расширения PHP-FPM интерпретатора языка программирования PHP, позволяющая нарушителю выполнять произвольные команды
BDU:2025-00175Уязвимость файла setup.php веб-приложения для администрирования систем управления базами данных phpMyAdmin, позволяющая нарушителю выполнить произвольный PHP-код
BDU:2021-03618Уязвимость класса Archive_Tar библиотеки PHP классов PEAR, позволяющая нарушителю выполнить перезапись защищаемых файлов
BDU:2021-05279Уязвимость файла Tar.php пакета Archive_Tar библиотеки классов PHP PEAR, связанная с некорректным ограничением имени пути к каталогу, позволяющая нарушителю оказать воздействие на целостность данных
Почему важно отслеживать уязвимости PHP
PHP — язык, на котором работают WordPress, Битрикс, Laravel, Symfony и большинство российских веб-приложений. Уязвимость в PHP-интерпретаторе затрагивает все приложения на сервере. Типовые CVE: инъекции через обработку параметров (CGI, FastCGI), переполнение буфера в расширениях (mbstring, json, openssl), обход ограничений через десериализацию объектов. PHP Foundation выпускает обновления безопасности для актуальных версий (8.2, 8.3, 8.4). Устаревшие версии (7.4 и ниже) больше не получают патчей — каждая новая CVE остаётся без исправления. Мониторинг CVE PHP через БДУ ФСТЭК необходим для всех веб-серверов организации.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей PHP
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.