WebDAV Nedir? Nasıl Çalışır ve Siber Güvenlik Açısından Neden Önemlidir?
Web dünyasında dosya paylaşımı, uzaktan yönetim ve içerik güncelleme işlemleri uzun yıllardır çeşitli protokoller üzerinden yürütülüyor…
WebDAV Nedir? Nasıl Çalışır ve Siber Güvenlik Açısından Neden Önemlidir?
Web dünyasında dosya paylaşımı, uzaktan yönetim ve içerik güncelleme işlemleri uzun yıllardır çeşitli protokoller üzerinden yürütülüyor. Ancak bunların içinde hem esneklik hem de kullanım kolaylığı sunan teknolojilerden biri WebDAV (Web Distributed Authoring and Versioning) protokolüdür. Özellikle sistem yöneticileri, geliştiriciler ve siber güvenlik uzmanları için WebDAV’ın ne olduğunu anlamak kritik önem taşır.
Bu yazıda WebDAV’ın ne olduğunu, nasıl çalıştığını, nerelerde kullanıldığını ve siber güvenlik perspektifinden hangi riskleri taşıdığını özet bir şekilde ele alıyorum.
⭐ WebDAV Nedir?
WebDAV, HTTP protokolünün bir uzantısıdır. Amacı:
- Sunucudaki dosyalar üzerinde okuma, yazma, silme, taşıma, kopyalama,
- Dosya ve klasörleri uzaktan yönetme,
- İçerik üzerinde birden fazla kullanıcının işbirliği yapmasını sağlama
gibi işlemleri internet üzerinden kolayca gerçekleştirmektir.
Yani WebDAV aslında HTTP’ye yeni yetenekler ekler ve dosya sistemine benzer bir çalışma prensibi sunar.
Basitçe: “Bir web sunucusunu sanki bilgisayarındaki bir klasörmüş gibi kullanmanı sağlar.”
WebDAV’ın getirdiği bazı özel HTTP metodları:
MetodAçıklamaPROPFINDDosya/klasör özelliklerini listelemePROPPATCHÖzellik düzenlemeMKCOLYeni klasör oluşturmaCOPY / MOVEDosya kopyalama/taşımaLOCK / UNLOCKDosya kilitleme (eş zamanlı çalışma için)
⭐ WebDAV Nerelerde Kullanılır?
- Kurumsal dosya paylaşım sistemleri
- CMS (Content Management System) altyapıları
- Bulut depolama sistemleri
- Microsoft IIS gibi web sunucularında içerik yönetimi
- Linux/Windows ortamlarında uzak klasör bağlama (mount)
WebDAV yıllarca SharePoint, OwnCloud/NextCloud benzeri servislerde de temel mekanizma olarak kullanılmıştır.
⭐ WebDAV Nasıl Kullanılır?
WebDAV istemci-sunucu modeline dayanır. Kullanmak için üç temel adım vardır:
1. Sunucu Tarafında WebDAV Etkinleştirme
Örneğin Windows IIS’de WebDAV şöyle aktif edilir:
- IIS Manager → WebDAV Authoring Rules → Enable
- Yazma/okuma yetkileri ayarlanır
- Authentication (Basic, Digest veya Windows Auth) yapılandırılır
Linux tarafında Apache ile etkinleştirmek için modüller yüklenir:
sudo a2enmod dav
sudo a2enmod dav_fs
2. Kullanıcı / Yetki Tanımlama
WebDAV bir dosya sistemi gibi davrandığı için:
- Okuma
- Yazma
- Silme
- Listeleme
yetkileri kullanıcılara veya gruplara verilir.
Birçok saldırı, buradaki yanlış yapılandırmalardan kaynaklanır.
3. İstemci ile Bağlanma (Mount Etme)
Windows’ta:
Kullanıcı → Bilgisayar → Ağ Sürücüsü Bağla
https://sunucu-adresi.com/dav
Linux’ta:
sudo mount -t davfs https://sunucu.com/dav /mnt/webdav
Ayrıca Cyberduck, WinSCP, cadaver gibi istemciler de kullanılabilir.
🔥 Siber Güvenlik Açısından WebDAV Neden Kritik?
WebDAV yanlış yapılandırıldığında dosya yükleme zafiyetleri ortaya çıkar.
En kritik riskler:
1. Yetkisiz Dosya Yükleme (File Upload)
Saldırgan WebDAV üzerinden sunucuya dosya yükleyebiliyorsa:
- Reverse shell
- Web shell
- Zararlı script
- Malware
yükleyip çalıştırabilir.
2. Yürütülebilir Dosyaların Çalıştırılması
IIS + WebDAV kombinasyonunda en çok bilinen saldırı:
“WebDAV üzerinden .aspx web shell yükleyip çalıştırma” (Bu, birçok pentest senaryosunda klasik bir exploitation adımıdır.)
3. Kimlik Bilgilerinin Ele Geçirilmesi
Basic Auth kullanılırsa:
- Trafik şifrelenmemişse (HTTP)
- Parolalar kolayca sniff edilir.
4. Directory Traversal / Path Manipulation
Yanlış izinlerde saldırgan dosyaları farklı dizinlere taşıyabilir.
🔥 Gerçek Dünyadan Örnek: IIS WebDAV Exploitation
Pentester’lar tarafından sık kullanılan bir yöntem:
- WebDAV açık mı kontrol edilir
nmap --script http-webdav-scan -p80,443 <IP>
- Yazma izni varsa exploit edilir:
cadaver http://hedef/dav
put shell.aspx
- Sonra tarayıcıdan çalıştırılır:
http://hedef/dav/shell.aspx
Bu sayede sunucu üzerinde komut çalıştırma (RCE) elde edilir.
⭐ WebDAV Güvenliği İçin Öneriler
- Gereksizse tamamen devre dışı bırakın
- HTTPS olmadan WebDAV kullanmayın
- Basic Auth yerine modern kimlik doğrulama yöntemleri kullanın
- Yalnızca gerekli kullanıcı ve klasörlere yetki verin
- Dosya yükleme işlemlerine içerik türü kısıtlamaları ekleyin (extension allowlist)
- WAF/IPS üzerinde WebDAV isteklerini loglayın
🎯 Sonuç
WebDAV, web sunucularını bir dosya sistemi gibi yönetmeyi sağlayan güçlü bir protokoldür. Ancak gücü kadar yanlış yapılandırıldığında ciddi güvenlik açıklarına yol açabilir.
Özellikle pentester’ların ve kırmızı takım analistlerinin, WebDAV’ın:
- nasıl çalıştığını,
- hangi HTTP metodlarını kullandığını,
- nasıl exploit edildiğini
iyi bilmesi büyük avantaj sağlar.
Doğru yapılandırıldığında faydalı, yanlış yapılandırıldığında tehlikeli bir teknolojidir.
메타데이터
- post_id
- 2035a5d5d8a2
- slug
- webdav-nedir-nasıl-çalışır-ve-siber-güvenlik-açısından-neden-önemlidir-2035a5d5d8a2
- url
- https://medium.com/@merticdembusiness/webdav-nedir-nas%C4%B1l-%C3%A7al%C4%B1%C5%9F%C4%B1r-ve-siber-g%C3%BCvenlik-a%C3%A7%C4%B1s%C4%B1ndan-neden-%C3%B6nemlidir-2035a5d5d8a2
- canonical_url
- https://medium.com/@merticdembusiness/webdav-nedir-nas%C4%B1l-%C3%A7al%C4%B1%C5%9F%C4%B1r-ve-siber-g%C3%BCvenlik-a%C3%A7%C4%B1s%C4%B1ndan-neden-%C3%B6nemlidir-2035a5d5d8a2
- author_url
- https://medium.com/@merticdembusiness
- status
- ok
- fetched_at
- 2026-07-15 16:58:55