CVE-2009-2964: CSRF

Published Aug 12, 2009
·
Updated

It was reported that SquirrelMail did not implement protections against cross-site request forgery (CSRF) attacks. This can be exploited to e.g. change user preferences, delete emails, and potentially send emails when a logged-in user visits a malicious web page.

Upstream advisory: http://www.squirrelmail.org/security/issue/2009-08-12

Upstream patch: http://squirrelmail.svn.sourceforge.net/viewvc/squirrelmail?view=rev&revision=13818

Issue was first addressed in 1.4.20RC1.

Secunia advisory: http://secunia.com/advisories/34627/

Other sources

Multiple cross-site request forgery (CSRF) vulnerabilities in SquirrelMail 1.4.19 and earlier, and NaSMail before 1.7, allow remote attackers to hijack the authentication of unspecified victims via features such as send message and change preferences, related to (1) functions/mailboxdisplay.php, (2) src/addrbooksearchhtml.php, (3) src/addressbook.php, (4) src/compose.php, (5) src/folders.php, (6) src/folderscreate.php, (7) src/foldersdelete.php, (8) src/foldersrenamedo.php, (9) src/foldersrenamegetname.php, (10) src/folderssubscribe.php, (11) src/movemessages.php, (12) src/options.php, (13) src/optionshighlight.php, (14) src/optionsidentities.php, (15) src/optionsorder.php, (16) src/search.php, and (17) src/vcard.php.

Red Hat

Affected Software

89 affected componentsFixes available
redhat/squirrelmail<0:1.4.8-16.el3
0:1.4.8-16.el3
redhat/squirrelmail<0:1.4.8-5.el4_8.8
0:1.4.8-5.el4_8.8
redhat/squirrelmail<0:1.4.8-5.el5_4.10
0:1.4.8-5.el5_4.10
Squirrelmail Squirrelmail=1.3.1
Squirrelmail Squirrelmail=1.4.2
Squirrelmail Squirrelmail=1.4.5_rc1
Squirrelmail Squirrelmail=1.0.6
Squirrelmail Squirrelmail=1.0.5
Squirrelmail Squirrelmail=1.4.17
Squirrelmail Squirrelmail=1.2.0-rc3
Squirrelmail Squirrelmail=1.1.0
Squirrelmail Squirrelmail=1.4.6_rc1
Squirrelmail Squirrelmail=1.0pre2
Squirrelmail Squirrelmail=1.4.3_r3
Squirrelmail Squirrelmail=1.4.0-r1
Squirrelmail Squirrelmail=0.1.2
Squirrelmail Squirrelmail=1.2.7
Squirrelmail Squirrelmail=1.4.13
Squirrelmail Squirrelmail=1.0.1
Squirrelmail Squirrelmail=1.2.6-rc1
Squirrelmail Squirrelmail=1.4.12
Squirrelmail Squirrelmail=1.4.9a
Squirrelmail Squirrelmail=1.4.6
Squirrelmail Squirrelmail=1.4.3-r3
Squirrelmail Squirrelmail=1.2.0
Squirrelmail Squirrelmail=1.4.7
Squirrelmail Squirrelmail=1.2.9
Squirrelmail Squirrelmail=1.4.3_rc1
Squirrelmail Squirrelmail=1.4.15
Squirrelmail Squirrelmail=1.2.2
Squirrelmail Squirrelmail=1.4.2-r3
Squirrelmail Squirrelmail=1.1.1
Squirrelmail Squirrelmail=1.4.4_rc1
Squirrelmail Squirrelmail=1.4.16
Squirrelmail Squirrelmail=1.2.0_rc3
Squirrelmail Squirrelmail=1.4-rc1
Squirrelmail Squirrelmail=1.1.2
Squirrelmail Squirrelmail=1.4.15_rc1
Squirrelmail Squirrelmail=1.4.2-r5
Squirrelmail Squirrelmail=1.4.4-rc1
Squirrelmail Squirrelmail=1.4.15rc1
Squirrelmail Squirrelmail=1.4.3
Squirrelmail Squirrelmail=0.1.1
Squirrelmail Squirrelmail=1.3.2
Squirrelmail Squirrelmail=1.4.3-rc1
Squirrelmail Squirrelmail=1.2.1
Squirrelmail Squirrelmail=1.4.1
Squirrelmail Squirrelmail=1.4.9
Squirrelmail Squirrelmail=1.2
Squirrelmail Squirrelmail=1.4.0_rc2a
Squirrelmail Squirrelmail=1.4.8
Squirrelmail Squirrelmail=1.4.0_rc1
Squirrelmail Squirrelmail=1.4.6_cvs
Squirrelmail Squirrelmail=1.4.0
Squirrelmail Squirrelmail=1.4.0-rc1
Squirrelmail Squirrelmail=1.4
Squirrelmail Squirrelmail=1.1.3
Squirrelmail Squirrelmail=1.4.0-rc2a
Squirrelmail Squirrelmail=1.2.4
Squirrelmail Squirrelmail=1.2.3
Squirrelmail Squirrelmail=1.4.10
Squirrelmail Squirrelmail=1.4.3a
Squirrelmail Squirrelmail=1.4.2-r1
Squirrelmail Squirrelmail=1.0.2
Squirrelmail Squirrelmail=1.0.4
Squirrelmail Squirrelmail=1.4.6-rc1
Squirrelmail Squirrelmail=1.0pre1
Squirrelmail Squirrelmail=1.4_rc1
Squirrelmail Squirrelmail=1.2.6
Squirrelmail Squirrelmail=1.4.15-rc1
Squirrelmail Squirrelmail=1.4.2-r2
Squirrelmail Squirrelmail=1.4.8.4fc6
Squirrelmail Squirrelmail=1.4.10a
Squirrelmail Squirrelmail=1.4.4
Squirrelmail Squirrelmail=1.4.2-r4
Squirrelmail Squirrelmail=1.4.18
Squirrelmail Squirrelmail=1.4.3aa
Squirrelmail Squirrelmail=1.2.10
Squirrelmail Squirrelmail=1.2.5
Squirrelmail Squirrelmail=1.4.11
Squirrelmail Squirrelmail=1.0.3
Squirrelmail Squirrelmail=1.3.0
Squirrelmail Squirrelmail=1.0
Squirrelmail Squirrelmail=1.2.8
Squirrelmail Squirrelmail=1.2.11
Squirrelmail Squirrelmail=1.4.5
Squirrelmail Squirrelmail<=1.4.19
Squirrelmail Squirrelmail=1.0pre3
Squirrelmail Squirrelmail=1.4.3_rc1-r1

Event History

Aug 12, 2009
CVE Published
via Red Hat·12:00 AM
Aug 13, 2009
Data Sourced
via Red Hat·01:22 PM
DescriptionSeverityAffected Software
Aug 25, 2009
CVE Published
via MITRE·05:00 PM
Data Sourced
via MITRE·05:00 PM
Description

Parent advisories

This vulnerability appears in the following advisories.

Frequently Asked Questions

1

What is the severity of CVE-2009-2964?

CVE-2009-2964 is classified as a moderate severity vulnerability due to potential exploitation that can hijack user authentication.

2

How do I fix CVE-2009-2964?

To fix CVE-2009-2964, update SquirrelMail to version 1.4.20 or later.

3

Which versions are affected by CVE-2009-2964?

CVE-2009-2964 affects SquirrelMail versions 1.4.19 and earlier.

4

What type of vulnerability is CVE-2009-2964?

CVE-2009-2964 is a Cross-Site Request Forgery (CSRF) vulnerability.

5

Can CVE-2009-2964 lead to account takeover?

Yes, CVE-2009-2964 can allow attackers to hijack user sessions and perform unauthorized actions.

Contact

SecAlerts Pty Ltd.
132 Wickham Terrace
Fortitude Valley,
QLD 4006, Australia
info@secalerts.co
By using SecAlerts services, you agree to our services end-user license agreement. This website is safeguarded by reCAPTCHA and governed by the Google Privacy Policy and Terms of Service. All names, logos, and brands of products are owned by their respective owners, and any usage of these names, logos, and brands for identification purposes only does not imply endorsement. If you possess any content that requires removal, please get in touch with us.
© 2026 SecAlerts Pty Ltd.
ABN: 70 645 966 203, ACN: 645 966 203