CVE-2025-27850Garmin WDU (v1 1.4.6和v2 5.0) 的本地Web服务存在严重安全漏洞。由于服务器未对文件系统链接进行有效限制,攻击者可上传包含恶意符号链接的图形包。Web服务器在解析服务请求时会跟随这些链接,导致攻击者可未经授权读取设备上的任意文件,造成敏感信息泄露。
该漏洞源于Garmin WDU设备本地Web服务器对用户上传内容的处理逻辑缺陷。具体来说,当攻击者上传一个经过精心构造的“图形包”时,如果该压缩包内包含符号链接,Web服务器在后续处理过程中会直接跟随该软链接去读取目标文件,而未对链接指向的路径进行合法性校验或目录隔离。这意味着攻击者可以将链接指向设备文件系统中的任意位置(如系统配置、密钥文件等)。服务器随后将文件内容通过HTTP响应返回,从而实现了无需身份认证的任意文件读取,严重威胁设备数据安全。