Docker环境下ZAP 90019 SOAP注入扫描器未运行,如何安装对应插件?
解决Docker中ZAP 90019 SOAP注入扫描器未运行的问题
我来帮你搞定这个问题!你猜的完全没错——90019对应的SOAP注入扫描器依赖ZAP的SOAP Support插件,而这个插件默认没包含在ZAP的基础Docker镜像里,这就是它没运行的原因。下面给你几种在Docker环境里安装这个插件的可行方法:
方法1:启动容器时直接安装插件
ZAP的Docker镜像支持通过-addon参数快速安装插件,你可以在启动容器的命令里直接加上这个参数,指定安装SOAP Support插件。比如用基线扫描命令的话:
docker run -t owasp/zap2docker-stable zap-baseline.py -t <你的目标URL> -addon soap-support
如果是运行自定义脚本,你可以把插件安装命令和脚本执行命令结合起来:
docker run -v $(pwd)/scripts:/zap/scripts -t owasp/zap2docker-stable sh -c "zap-cli plugins install soap-support && <你的脚本执行命令>"
这里的soap-support是插件的官方ID,对应就是支撑SOAP注入扫描(90019规则)的插件。
方法2:构建带SOAP插件的自定义Docker镜像
如果需要长期使用这个环境,不想每次启动都重复安装插件,推荐构建自己的自定义镜像。创建一个Dockerfile:
FROM owasp/zap2docker-stable USER root RUN zap-cli plugins install soap-support USER zap
然后执行构建命令:
docker build -t zap-with-soap .
之后用这个自定义镜像zap-with-soap来运行你的脚本,就能直接使用90019扫描器了。
方法3:验证插件安装状态
安装完成后,你可以进入容器确认插件是否成功安装:
docker exec -it <你的容器ID> zap-cli plugins list | grep "SOAP Support"
如果输出里能看到"SOAP Support"的条目,说明安装成功,这时候再运行你的脚本,90019扫描器就能正常工作了。
补充说明:像OS Command Injection、SSI这类规则属于ZAP的核心插件或者默认预装插件,所以不需要额外安装就能运行;而SOAP相关的功能是作为扩展插件存在的,必须手动安装才能启用对应的扫描规则。
内容的提问来源于stack exchange,提问作者postoronnim
相关产品推荐
相关产品推荐

