← Back to list

WebDAV Nedir? Nasıl Çalışır ve Siber Güvenlik Açısından Neden Önemlidir?

Web dünyasında dosya paylaşımı, uzaktan yönetim ve içerik güncelleme işlemleri uzun yıllardır çeşitli protokoller üzerinden yürütülüyor…

Mert icdem · 2025-11-20 20:57 · 0 claps · 2.1 min read
#siber-guvenlik #webdav #challenge #day-1
Open on Medium ↗

WebDAV Nedir? Nasıl Çalışır ve Siber Güvenlik Açısından Neden Önemlidir?

Web dünyasında dosya paylaşımı, uzaktan yönetim ve içerik güncelleme işlemleri uzun yıllardır çeşitli protokoller üzerinden yürütülüyor. Ancak bunların içinde hem esneklik hem de kullanım kolaylığı sunan teknolojilerden biri WebDAV (Web Distributed Authoring and Versioning) protokolüdür. Özellikle sistem yöneticileri, geliştiriciler ve siber güvenlik uzmanları için WebDAV’ın ne olduğunu anlamak kritik önem taşır.

Bu yazıda WebDAV’ın ne olduğunu, nasıl çalıştığını, nerelerde kullanıldığını ve siber güvenlik perspektifinden hangi riskleri taşıdığını özet bir şekilde ele alıyorum.

⭐ WebDAV Nedir?

WebDAV, HTTP protokolünün bir uzantısıdır. Amacı:

  • Sunucudaki dosyalar üzerinde okuma, yazma, silme, taşıma, kopyalama,
  • Dosya ve klasörleri uzaktan yönetme,
  • İçerik üzerinde birden fazla kullanıcının işbirliği yapmasını sağlama

gibi işlemleri internet üzerinden kolayca gerçekleştirmektir.

Yani WebDAV aslında HTTP’ye yeni yetenekler ekler ve dosya sistemine benzer bir çalışma prensibi sunar.

Basitçe: “Bir web sunucusunu sanki bilgisayarındaki bir klasörmüş gibi kullanmanı sağlar.”

WebDAV’ın getirdiği bazı özel HTTP metodları:

MetodAçıklamaPROPFINDDosya/klasör özelliklerini listelemePROPPATCHÖzellik düzenlemeMKCOLYeni klasör oluşturmaCOPY / MOVEDosya kopyalama/taşımaLOCK / UNLOCKDosya kilitleme (eş zamanlı çalışma için)

⭐ WebDAV Nerelerde Kullanılır?

  • Kurumsal dosya paylaşım sistemleri
  • CMS (Content Management System) altyapıları
  • Bulut depolama sistemleri
  • Microsoft IIS gibi web sunucularında içerik yönetimi
  • Linux/Windows ortamlarında uzak klasör bağlama (mount)

WebDAV yıllarca SharePoint, OwnCloud/NextCloud benzeri servislerde de temel mekanizma olarak kullanılmıştır.

⭐ WebDAV Nasıl Kullanılır?

WebDAV istemci-sunucu modeline dayanır. Kullanmak için üç temel adım vardır:

1. Sunucu Tarafında WebDAV Etkinleştirme

Örneğin Windows IIS’de WebDAV şöyle aktif edilir:

  • IIS Manager → WebDAV Authoring Rules → Enable
  • Yazma/okuma yetkileri ayarlanır
  • Authentication (Basic, Digest veya Windows Auth) yapılandırılır

Linux tarafında Apache ile etkinleştirmek için modüller yüklenir:

sudo a2enmod dav
sudo a2enmod dav_fs

2. Kullanıcı / Yetki Tanımlama

WebDAV bir dosya sistemi gibi davrandığı için:

  • Okuma
  • Yazma
  • Silme
  • Listeleme

yetkileri kullanıcılara veya gruplara verilir.

Birçok saldırı, buradaki yanlış yapılandırmalardan kaynaklanır.

3. İstemci ile Bağlanma (Mount Etme)

Windows’ta:

Kullanıcı → Bilgisayar → Ağ Sürücüsü Bağla
https://sunucu-adresi.com/dav

Linux’ta:

sudo mount -t davfs https://sunucu.com/dav /mnt/webdav

Ayrıca Cyberduck, WinSCP, cadaver gibi istemciler de kullanılabilir.

🔥 Siber Güvenlik Açısından WebDAV Neden Kritik?

WebDAV yanlış yapılandırıldığında dosya yükleme zafiyetleri ortaya çıkar.

En kritik riskler:

1. Yetkisiz Dosya Yükleme (File Upload)

Saldırgan WebDAV üzerinden sunucuya dosya yükleyebiliyorsa:

  • Reverse shell
  • Web shell
  • Zararlı script
  • Malware

yükleyip çalıştırabilir.

2. Yürütülebilir Dosyaların Çalıştırılması

IIS + WebDAV kombinasyonunda en çok bilinen saldırı:

“WebDAV üzerinden .aspx web shell yükleyip çalıştırma” (Bu, birçok pentest senaryosunda klasik bir exploitation adımıdır.)

3. Kimlik Bilgilerinin Ele Geçirilmesi

Basic Auth kullanılırsa:

  • Trafik şifrelenmemişse (HTTP)
  • Parolalar kolayca sniff edilir.

4. Directory Traversal / Path Manipulation

Yanlış izinlerde saldırgan dosyaları farklı dizinlere taşıyabilir.

🔥 Gerçek Dünyadan Örnek: IIS WebDAV Exploitation

Pentester’lar tarafından sık kullanılan bir yöntem:

  1. WebDAV açık mı kontrol edilir
nmap --script http-webdav-scan -p80,443 <IP>
  1. Yazma izni varsa exploit edilir:
cadaver http://hedef/dav
put shell.aspx
  1. Sonra tarayıcıdan çalıştırılır:
http://hedef/dav/shell.aspx

Bu sayede sunucu üzerinde komut çalıştırma (RCE) elde edilir.

⭐ WebDAV Güvenliği İçin Öneriler

  • Gereksizse tamamen devre dışı bırakın
  • HTTPS olmadan WebDAV kullanmayın
  • Basic Auth yerine modern kimlik doğrulama yöntemleri kullanın
  • Yalnızca gerekli kullanıcı ve klasörlere yetki verin
  • Dosya yükleme işlemlerine içerik türü kısıtlamaları ekleyin (extension allowlist)
  • WAF/IPS üzerinde WebDAV isteklerini loglayın

🎯 Sonuç

WebDAV, web sunucularını bir dosya sistemi gibi yönetmeyi sağlayan güçlü bir protokoldür. Ancak gücü kadar yanlış yapılandırıldığında ciddi güvenlik açıklarına yol açabilir.

Özellikle pentester’ların ve kırmızı takım analistlerinin, WebDAV’ın:

  • nasıl çalıştığını,
  • hangi HTTP metodlarını kullandığını,
  • nasıl exploit edildiğini

iyi bilmesi büyük avantaj sağlar.

Doğru yapılandırıldığında faydalı, yanlış yapılandırıldığında tehlikeli bir teknolojidir.


메타데이터
post_id
2035a5d5d8a2
slug
webdav-nedir-nasıl-çalışır-ve-siber-güvenlik-açısından-neden-önemlidir-2035a5d5d8a2
url
https://medium.com/@merticdembusiness/webdav-nedir-nas%C4%B1l-%C3%A7al%C4%B1%C5%9F%C4%B1r-ve-siber-g%C3%BCvenlik-a%C3%A7%C4%B1s%C4%B1ndan-neden-%C3%B6nemlidir-2035a5d5d8a2
canonical_url
https://medium.com/@merticdembusiness/webdav-nedir-nas%C4%B1l-%C3%A7al%C4%B1%C5%9F%C4%B1r-ve-siber-g%C3%BCvenlik-a%C3%A7%C4%B1s%C4%B1ndan-neden-%C3%B6nemlidir-2035a5d5d8a2
author_url
https://medium.com/@merticdembusiness
status
ok
fetched_at
2026-07-15 16:58:55