КиберосноваSGRC

Уязвимости PHP: CVE, БДУ ФСТЭК и мониторинг

Уязвимости PHP из реестра БДУ ФСТЭК: 478 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.

478уязвимостей в БДУ
Данные на этой странице обновляются автоматически на основании реестра БДУ ФСТЭК России и открытых источников (NVD, CISA KEV, FIRST EPSS). Информация носит справочный характер и не заменяет профессиональный анализ уязвимостей в конкретной инфраструктуре. Перед принятием решений по устранению рекомендуем верифицировать данные в первоисточнике и учитывать специфику вашей среды.

Уязвимости PHP из БДУ ФСТЭК

Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 478.

BDU:2025-11542
Критический
9.8
KEV
EPSS 94%24ч

Уязвимость функции mailSend библиотеки PHPMailer, позволяющая нарушителю выполнить произвольный код

2025CVE-2016-10033
BDU:2021-04416
Высокий
KEV
EPSS 94%

Уязвимость компонента sapi/cgi/cgi_main.c интерпретатора языка программирования PHP, позволяющая нарушителю выполнить произвольный код

2021CVE-2012-1823
BDU:2024-04432
Высокий
8.1
KEV
EPSS 94%7дн

Уязвимость интерпретатора языка программирования PHP, существующая из-за непринятия мер по нейтрализации специальных элементов, используемых в команде операционной системмы, позволяющая нарушителю вып

2024CVE-2024-4577
BDU:2021-04395
Критический
9.8
KEV
EPSS 94%24ч

Уязвимость компонента thinkphp/library/think/App.php фреймворка ThinkPHP, позволяющая нарушителю выполнить произвольный PHP код в целевой системе

2021CVE-2018-20062
BDU:2022-01480
Критический
9.8
KEV
EPSS 94%24ч

Уязвимость фреймворка ThinkPHP, связанная с неверным управлением генерацией кода, позволяющая нарушителю выполнить произвольные команды

2022CVE-2019-9082
BDU:2021-04398
Критический
9.8
KEV
EPSS 94%24ч

Уязвимость компонента Util/PHP/eval-stdin.php фреймворка PHPUnit, позволяющая нарушителю выполнить произвольный PHP-код

2021CVE-2017-9841
BDU:2020-00013
Высокий
8.7
KEV
EPSS 94%7дн

Уязвимость компонента sapi/fpm/fpm/fpm_main.c расширения PHP-FPM интерпретатора языка программирования PHP, позволяющая нарушителю выполнять произвольные команды

2020CVE-2019-11043
BDU:2025-00175
Критический
9.8
KEV
EPSS 93%24ч

Уязвимость файла setup.php веб-приложения для администрирования систем управления базами данных phpMyAdmin, позволяющая нарушителю выполнить произвольный PHP-код

2025CVE-2009-1151
BDU:2021-03618
Средний
8.8
KEV
EPSS 93%7дн

Уязвимость класса Archive_Tar библиотеки PHP классов PEAR, позволяющая нарушителю выполнить перезапись защищаемых файлов

2021CVE-2020-28949
BDU:2021-05279
Средний
7.5
KEV
EPSS 71%7дн

Уязвимость файла Tar.php пакета Archive_Tar библиотеки классов PHP PEAR, связанная с некорректным ограничением имени пути к каталогу, позволяющая нарушителю оказать воздействие на целостность данных

2021CVE-2020-36193

Почему важно отслеживать уязвимости PHP

PHP — язык, на котором работают WordPress, Битрикс, Laravel, Symfony и большинство российских веб-приложений. Уязвимость в PHP-интерпретаторе затрагивает все приложения на сервере. Типовые CVE: инъекции через обработку параметров (CGI, FastCGI), переполнение буфера в расширениях (mbstring, json, openssl), обход ограничений через десериализацию объектов. PHP Foundation выпускает обновления безопасности для актуальных версий (8.2, 8.3, 8.4). Устаревшие версии (7.4 и ниже) больше не получают патчей — каждая новая CVE остаётся без исправления. Мониторинг CVE PHP через БДУ ФСТЭК необходим для всех веб-серверов организации.

Сроки устранения по приказу ФСТЭК №117

Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).

Критический

CVSS 9.0–10.0

24 часа

Высокий

CVSS 7.0–8.9

7 дней

Средний

CVSS 4.0–6.9

30 дней

Низкий

CVSS 0.1–3.9

Плановое

Полезные ресурсы

FAQ

Вопросы об уязвимостях PHP

Не нашли ответ? Напишите нам

Автоматизируйте мониторинг уязвимостей PHP

SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.