国产秋霞理论久久久电影-婷婷色九月综合激情丁香-欧美在线观看乱妇视频-精品国avA久久久久久久-国产乱码精品一区二区三区亚洲人-欧美熟妇一区二区三区蜜桃视频

程序員必備基礎(chǔ):10種常見安全漏洞淺析

共 11614字,需瀏覽 24分鐘

 ·

2021-05-15 23:34

前言

我們?nèi)粘i_發(fā)中,很多小伙伴容易忽視安全漏洞問題,認為只要正常實現(xiàn)業(yè)務(wù)邏輯就可以了。其實,安全性才是最重要的。本文將跟大家一起學(xué)習(xí)常見的安全漏洞問題,希望對大家有幫助哈。如果本文有什么錯誤的話,希望大家提出哈,感謝感謝~

1. SQL 注入

1.1 什么是SQL注入?

SQL注入是一種代碼注入技術(shù),一般被應(yīng)用于攻擊web應(yīng)用程序。它通過在web應(yīng)用接口傳入一些特殊參數(shù)字符,來欺騙應(yīng)用服務(wù)器,執(zhí)行惡意的SQL命令,以達到非法獲取系統(tǒng)信息的目的。它目前是黑客對數(shù)據(jù)庫進行攻擊的最常用手段之一。

1.2 SQL注入是如何攻擊的?

舉個常見的業(yè)務(wù)場景:在web表單搜索框輸入員工名字,然后后臺查詢出對應(yīng)名字的員工。

這種場景下,一般都是前端頁面把一個名字參數(shù)name傳到后臺,然后后臺通過SQL把結(jié)果查詢出來

name = "田螺"; //前端傳過來的

SQL= "select * from staff where name=" + name;  //根據(jù)前端傳過來的name參數(shù),查詢數(shù)據(jù)庫員工表staff

因為SQL是直接拼接的,如果我們完全信任前端傳的參數(shù)的話。假如前端傳這么一個參數(shù)時'' or '1'='1',SQL就變成醬紫的啦。

select * from staff where name='' or '1'='1';

這個SQL會把所有的員工信息全都查出來了,醬紫請求用戶已經(jīng)越權(quán)啦。請求者可以獲取所有員工的信息,其他用戶信息已經(jīng)暴露了啦。

1.3 如何預(yù)防SQL注入問題

1.3.1 使用#{}而不是${}

在MyBatis中,使用#{}而不是${},可以很大程度防止sql注入。

  • 因為#{}是一個參數(shù)占位符,對于字符串類型,會自動加上"",其他類型不加。由于Mybatis采用預(yù)編譯,其后的參數(shù)不會再進行SQL編譯,所以一定程度上防止SQL注入。
  • ${}是一個簡單的字符串替換,字符串是什么,就會解析成什么,存在SQL注入風(fēng)險

1.3.2 不要暴露一些不必要的日志或者安全信息,比如避免直接響應(yīng)一些sql異常信息。

如果SQL發(fā)生異常了,不要把這些信息暴露響應(yīng)給用戶,可以自定義異常進行響應(yīng)

1.3.3 不相信任何外部輸入?yún)?shù),過濾參數(shù)中含有的一些數(shù)據(jù)庫關(guān)鍵詞關(guān)鍵詞

可以加個參數(shù)校驗過濾的方法,過濾union,or等數(shù)據(jù)庫關(guān)鍵詞

1.3.4 適當(dāng)?shù)臋?quán)限控制

在你查詢信息時,先校驗下當(dāng)前用戶是否有這個權(quán)限。比如說,實現(xiàn)代碼的時候,可以讓用戶多傳一個企業(yè)Id什么的,或者獲取當(dāng)前用戶的session信息等,在查詢前,先校驗一下當(dāng)前用戶是否是這個企業(yè)下的等等,是的話才有這個查詢員工的權(quán)限。

2. JSON反序列化漏洞——如Fastjson安全漏洞

2.1 什么是JSON序列化,JSON發(fā)序列化

  • 序列化:把對象轉(zhuǎn)換為字節(jié)序列的過程
  • 反序列:把字節(jié)序列恢復(fù)為Java對象的過程

Json序列化就是將對象轉(zhuǎn)換成Json格式的字符串,JSON反序列化就是Json串轉(zhuǎn)換成對象

2.2 JSON 反序列化漏洞是如何被攻擊?

不安全的反序列化可以導(dǎo)致遠程代碼執(zhí)行、重放攻擊、注入攻擊或特權(quán)升級攻擊。之前Fastjson頻繁爆出安全漏洞,我們現(xiàn)在分析fastjson 1.2.24版本的一個反序列化漏洞吧,這個漏洞比較常見的利用手法就是通過jndi注入的方式實現(xiàn)RCE。

我們先來看fastjson一個反序列化的簡單例子:

public class User {
    private String name;

    private int age;

    public String getName() {
        return name;
    }

    public void setName(String name) {
        System.out.println("調(diào)用了name方法");
        this.name = name;
    }

    public int getAge() {
        return age;
    }

    public void setAge(int age) {
        System.out.println("調(diào)用了age方法");
        this.age = age;
    }

    public static void main(String[] args) {
        String str = "{\"@type\":\"cn.eovie.bean.User\",\"age\":26,\"name\":\"撿田螺的小男孩\"}";
        User user = JSON.parseObject(str,User.class);
    }
}

運行結(jié)果:

調(diào)用了age方法
調(diào)用了name方法

加了@type屬性就能調(diào)用對應(yīng)對象的setXXX方法,而@type表示指定反序列化成某個類。如果我們能夠找到一個類,而這個類的某個setXXX方法中通過我們的精心構(gòu)造能夠完成命令執(zhí)行,即可達到攻擊的目的啦。

com.sun.rowset.JdbcRowSetImpl 就是類似這么一個類,它有兩個set方法,分別是setAutoCommit和setDataSourceName

有興趣的小伙伴,可以看下它的源代碼

  public void setDataSourceName(String var1) throws SQLException {
        if (this.getDataSourceName() != null) {
            if (!this.getDataSourceName().equals(var1)) {
                super.setDataSourceName(var1);
                this.conn = null;
                this.ps = null;
                this.rs = null;
            }
        } else {
            super.setDataSourceName(var1);
        }

    }
    
      public void setAutoCommit(boolean var1) throws SQLException {
        if (this.conn != null) {
            this.conn.setAutoCommit(var1);
        } else {
            this.conn = this.connect();
            this.conn.setAutoCommit(var1);
        }

    }
    
    private Connection connect() throws SQLException {
        if (this.conn != null) {
            return this.conn;
        } else if (this.getDataSourceName() != null) {
            try {
                InitialContext var1 = new InitialContext();
                DataSource var2 = (DataSource)var1.lookup(this.getDataSourceName());
                return this.getUsername() != null && !this.getUsername().equals("") ? var2.getConnection(this.getUsername(), this.getPassword()) : var2.getConnection();
            } catch (NamingException var3) {
                throw new SQLException(this.resBundle.handleGetObject("jdbcrowsetimpl.connect").toString());
            }
        } else {
            return this.getUrl() != null ? DriverManager.getConnection(this.getUrl(), this.getUsername(), this.getPassword()) : null;
        }
    }

setDataSourceName 簡單設(shè)置了設(shè)置了dataSourceName的值,setAutoCommit中有connect操作,connect方法中有典型的jndi的lookup方法調(diào)用,參數(shù)剛好就是在setDataSourceName中設(shè)置的dataSourceName。

因此,有漏洞的反序列代碼實現(xiàn)如下即可:

public class FastjsonTest {

    public static void main(String[] argv){
        testJdbcRowSetImpl();
    }

    public static void testJdbcRowSetImpl(){
        //JDK 8u121以后版本需要設(shè)置改系統(tǒng)變量
        System.setProperty("com.sun.jndi.rmi.object.trustURLCodebase""true");
        //RMI
        String payload2 = "{\"@type\":\"com.sun.rowset.JdbcRowSetImpl\",\"dataSourceName\":\"rmi://localhost:1099/Exploit\"," +
                " \"autoCommit\":true}";
        JSONObject.parseObject(payload2);
    }
}

漏洞復(fù)現(xiàn)的流程如下哈:

參考的代碼來源這里哈,fastjson漏洞代碼測試(https://github.com/earayu/fastjson_jndi_poc)

如何解決json反序列化漏洞問題

  • 可以升級版本,比如fastjson后面版本,增強AutoType打開時的安全性 fastjson,增加了AutoType黑名單等等,都是為了應(yīng)對這些安全漏洞。
  • 反序列化有fastjson、gson、jackson等等類型,可以替換其他類型。
  • 升級+打開safemode

3. XSS 攻擊

3.1 什么是XSS?

XSS 攻擊全稱跨站腳本攻擊(Cross-Site Scripting),這會與層疊樣式表(Cascading Style Sheets, CSS)的縮寫混淆,因此有人將跨站腳本攻擊縮寫為XSS。它指的是惡意攻擊者往Web頁面里插入惡意html代碼,當(dāng)用戶瀏覽該頁之時,嵌入其中Web里面的html代碼會被執(zhí)行,從而達到惡意攻擊用戶的特殊目的。XSS攻擊一般分三種類型:存儲型 、反射型 、DOM型XSS

3.2 XSS是如何攻擊的?

拿反射型舉個例子吧,流程圖如下:

我們搞點簡單代碼樣例吧,首先正常html頁面如下:

<input type="text" name="name" />
<input type="submit" value="搜索" onclick="http://127.0.0.1/search?name=">
</body>
  1. 用戶輸入搜索信息,點擊搜索按鈕,就是到達正常服務(wù)器的。如果黑客在url后面的參數(shù)中加入如下的惡意攻擊代碼。
http://127.0.0.1/search?keyword="<a href ="http://www.baidu.com"><script>alert('XSS');</script></a>
  1. 當(dāng)用戶打開帶有惡意代碼的URL的時候,正常服務(wù)器會解析出請求參數(shù) name,得到"",拼接到 HTML 中返回給瀏覽器。形成了如下的 HTML:

  2. 用戶瀏覽器接收到響應(yīng)后執(zhí)行解析,其中的惡意代碼也會被執(zhí)行到。

4.這里的鏈接我寫的是百度搜索頁,實際上黑客攻擊的時候,是引誘用戶輸入某些重要信息,然后跳到他們自己的服務(wù)器,以竊取用戶提交的內(nèi)容信息。

3.3 如何解決XSS攻擊問題

  • 不相信用戶的輸入,對輸入進行過濾,過濾標(biāo)簽等,只允許合法值。
  • HTML 轉(zhuǎn)義
  • 對于鏈接跳轉(zhuǎn),如<a href="xxx" 等,要校驗內(nèi)容,禁止以script開頭的非法鏈接。
  • 限制輸入長度等等

4. CSRF 攻擊

4.1 什么是CSRF 攻擊?

CSRF,跨站請求偽造(英語:Cross-site request forgery),簡單點說就是,攻擊者盜用了你的身份,以你的名義發(fā)送惡意請求。跟跨網(wǎng)站腳本(XSS)相比,XSS 利用的是用戶對指定網(wǎng)站的信任,CSRF 利用的是網(wǎng)站對用戶網(wǎng)頁瀏覽器的信任。

4.2 CSRF是如何攻擊的呢?

我們來看下這個例子哈(來自百度百科)


    1. Tom 登陸銀行,沒有退出,瀏覽器包含了Tom在銀行的身份認證信息。

    2. 黑客Jerry將偽造的轉(zhuǎn)賬請求,包含在在帖子

    3. Tom在銀行網(wǎng)站保持登陸的情況下,瀏覽帖子

    4. 將偽造的轉(zhuǎn)賬請求連同身份認證信息,發(fā)送到銀行網(wǎng)站

    5. 銀行網(wǎng)站看到身份認證信息,以為就是Tom的合法操作,最后造成Tom資金損失。

4.3 如何解決CSRF攻擊

  • 檢查Referer字段。HTTP頭中有一個Referer字段,這個字段用以標(biāo)明請求來源于哪個地址。
  • 添加校驗token。

5. 文件上傳下載漏洞

5.1 文件上傳漏洞

文件上傳漏洞是指用戶上傳了一個可執(zhí)行的腳本文件,并通過此腳本文件獲得了執(zhí)行服務(wù)器端命令的能力。常見場景是web服務(wù)器允許用戶上傳圖片或者普通文本文件保存,而用戶繞過上傳機制上傳惡意代碼并執(zhí)行從而控制服務(wù)器。

解決辦法一般就是:

  • 限制服務(wù)器相關(guān)文件目錄的權(quán)限
  • 校驗上傳的文件,如后綴名 禁止上傳惡意代碼的文件
  • 盡量禁止使用前端上傳的文件名

5.2 文件下載漏洞

文件下載漏洞,舉個例子,使用 .. 等字符,使應(yīng)用讀取到指定目錄之外的其他目錄中的文件內(nèi)容,從而可能讀取到服務(wù)器的其他相關(guān)重要信息。

6. 敏感數(shù)據(jù)泄露

這個相對比較好理解,一般敏感信息包括密碼、用戶手機身份證信息、財務(wù)數(shù)據(jù)等等,由于web應(yīng)用或者API未加密或者疏忽保護,導(dǎo)致這些數(shù)據(jù)極易被黑客利用。所以我們需要保護好用戶的隱私數(shù)據(jù),比如用戶密碼加密保存,請求采用https加密,重要第三方接口采用加簽驗簽,服務(wù)端日志不打印敏感數(shù)據(jù)等等。

7. XXE 漏洞

7.1 什么是XXE

XXE就是XML外部實體注入。當(dāng)允許引用外部實體時,通過構(gòu)造惡意內(nèi)容,就可能導(dǎo)致任意文件讀取、系統(tǒng)命令執(zhí)行、內(nèi)網(wǎng)端口探測、攻擊內(nèi)網(wǎng)網(wǎng)站等危害。

7.2 XXE三種攻擊場景

  • 場景1. 攻擊者嘗試從服務(wù)端提取數(shù)據(jù)
<?xml version="1.0"?>
<!DOCTYPE foo [
<!ELEMENT foo (#ANY)>
<!ENTITY file SYSTEM "file:///etc/passwd">]>
]>
<foo>&xxe;</foo>
  • 場景2. 攻擊者通過將上面的實體行更改為一下內(nèi)容來探測服務(wù)器的專用網(wǎng)絡(luò)
<!ENTITY xxe SYSTEM "https://192.168.1.1/private">]>
  • 場景3. 攻擊者通過惡意文件執(zhí)行拒絕服務(wù)攻擊
<!ENTITY xxe SYSTEM "file:///dev/random">]>

7.3 如何防御XXE

  • 使用開發(fā)語言提供的禁用外部實體的方法
  • 過濾用戶提交的XML數(shù)據(jù),過濾<!DOCTYPE和<!ENTITY等關(guān)鍵詞。

8. DDoS 攻擊

8.1 什么是DDos攻擊

DDoS 攻擊,英文全稱是 Distributed Denial of Service,谷歌翻譯過來就是“分布式拒絕服務(wù)”。一般來說是指攻擊者對目標(biāo)網(wǎng)站在較短的時間內(nèi)發(fā)起大量請求,大規(guī)模消耗目標(biāo)網(wǎng)站的主機資源,讓它無法正常服務(wù)。在線游戲、互聯(lián)網(wǎng)金融等領(lǐng)域是 DDoS 攻擊的高發(fā)行業(yè)。

為了方便理解,引用一下知乎上一個非常經(jīng)典的例子

我開了一家有五十個座位的重慶火鍋店,由于用料上等,童叟無欺。平時門庭若市,生意特別紅火,而對面二狗家的火鍋店卻無人問津。二狗為了對付我,想了一個辦法,叫了五十個人來我的火鍋店坐著卻不點菜,讓別的客人無法吃飯。

8.2 如何應(yīng)對 DDoS 攻擊?

  • 高防服務(wù)器,即能獨立硬防御 50Gbps 以上的服務(wù)器,能夠幫助網(wǎng)站拒絕服務(wù)攻擊,定期掃描網(wǎng)絡(luò)主節(jié)點等
  • 黑名單
  • DDoS 清洗
  • CDN 加速

9. 框架或應(yīng)用漏洞

  • Struts 框架漏洞:遠程命令執(zhí)行漏洞和開放重定向漏洞
  • QQ Browser 9.6:API 權(quán)限控制問題導(dǎo)致泄露隱私模式
  • Oracle GlassFish Server:REST CSRF
  • WebLogic: 未授權(quán)命令執(zhí)行漏洞
  • Hacking Docker:Registry API 未授權(quán)訪問
  • WordPress 4.7 / 4.7.1:REST API 內(nèi)容注入漏洞

10. 弱口令、證書有效性驗證、內(nèi)部接口在公網(wǎng)暴露、未鑒權(quán)等權(quán)限相關(guān)漏洞

10.1 弱口令

  • 空口令
  • 口令長度小于8
  • 口令不應(yīng)該為連續(xù)的某個字符(QQQQQQ)
  • 賬號密碼相同(例:root:root)
  • 口令與賬號相反(例:root:toor)
  • 口令純數(shù)字(例:112312324234, 電話號)
  • 口令純字母(例:asdjfhask)
  • 口令已數(shù)字代替字母(例:hello word, hell0 w0rd)
  • 口令采用連續(xù)性組合(例:123456,abcdef,654321,fedcba)
  • 服務(wù)/設(shè)備默認出廠口令

10.2 證書有效性驗證漏洞

如果不對證書進行有效性驗證,那https就如同虛設(shè)啦。

  • 如果是客戶生成的證書,需要跟系統(tǒng)可信根CA形成信任鏈,不能為了解決ssl證書報錯的問題,選擇在客戶端代碼中信任客戶端中所有證書的方式。
  • 證書快過期時,需要提前更換。

10.3 未鑒權(quán)等權(quán)限相關(guān)漏洞

一些比較重要的接口,一般建議鑒權(quán)。比如你查詢某賬號的轉(zhuǎn)賬記錄,肯定需要先校驗該賬號是不是操作人旗下的啦。

瀏覽 40
點贊
評論
收藏
分享

手機掃一掃分享

分享
舉報
評論
圖片
表情
推薦
點贊
評論
收藏
分享

手機掃一掃分享

分享
舉報

感谢您访问我们的网站,您可能还对以下资源感兴趣:

国产秋霞理论久久久电影-婷婷色九月综合激情丁香-欧美在线观看乱妇视频-精品国avA久久久久久久-国产乱码精品一区二区三区亚洲人-欧美熟妇一区二区三区蜜桃视频 日韩福利| 91久久人澡人妻人人澡人人爽| 成人A毛片| 黄色一级a片| 日韩三级一区| 中韩日美免费看的电影| 国产青青草| 97视频在线观看免费| www.簧片| 欧美亚洲成人网站| 欧美性爱超碰| 91精品国产综合久久久蜜臀酒店 | 你懂的国产| 在线一区观看| 99热偷拍| 欧美性爱导航| 五月天激情四射| 久久福利电影| 一级a一级a爱片兔兔软件| 午夜精品18视频国产17c| 超碰99在线| 国产人妖在线观看| 怡红院AV| 日本免费视频| 伊人色播| 亚洲欧美视频一区| 日韩欧美一级二级| 天天日天天干天天草| 午夜无码精品| 草逼免费看| 人人操人人爽人人爱| 日本成人性爱视频网站一区| 亚洲av免费在线观看| 国产成人免费在线观看| 大香蕉伊人影院| 成人精品久久| 日韩精品综合| 欧美性少妇| 小视频你懂的| 日韩成人黄色| 丝袜毛片| 91精品啪| 一级少女免费播放电视剧韩剧TV| 操逼短视频| 538在线观看| 免费v在线观看| 国产高清精品无码| 91黄色在线视频| 国产精品秘入口18禁网站| 免费一级片| 久久福利导航| 婷婷视频| 久久久久久国产| 青青久草| 亚洲www啪成人一区二区麻豆| 五月综合久久| 在线观看国产黄色| 99乱伦| 操小骚逼视频| 日韩成人高清无码| 亚洲小视频在线| 欧美特黄AAAAAAAAA片 | 激情五月天成人| 亚洲免费高清视频| 婷婷网址| 中文字幕人妻无码| 伊人99热| 超碰成人在线观看| 免费看欧美成人A片无码| 色哟哟av| 婷婷五月av| 人人妻人人爽人人操| 国产在线导航| 91蜜桃在线| 国产成人精品一区二区三区在线| 欧美成人无码A片免费| 日本一级黄色电影| 陈冠希和张柏芝mv| 大香蕉69| 日韩视频在线观看免费| 中文字幕在线观看av| 国产A区| 五月丁香六月婷| 91高清视频| 在线观看黄色视频网站| 久草社区| 黄色免费网站| 日韩精品一区二区三区四区蜜桃视频| 午夜成人福利视频在线观看| 亚洲91黄色片| 性毛片| 91人妻日韩人妻无码专区精品 | 欧美成人一级片| 中文字幕成人网站| 少妇搡BBBB搡BBB搡HD(| 欧美射精视频| 影音先锋av资源在线| 国产尤物视频| caopro| 丰满人妻一区二区三区蜜桃视频| 激情综合婷婷| 国产精品无码永久免费不卡| 中文字幕日韩欧美| 亚洲AAA| 蜜桃黄片AV在线观看| 成人午夜精品福利免费| 无码日韩av| 六月婷婷五月天| 国产黄色直播| 日韩国产三级| 日韩欧美一区在线| 亚洲无码性爱视频| 国产精品三| 亚洲色在线观看| 欧美日比视频| 高清无码免费观看| 免费无码成人片在线观看在线| 69AV在线| 欧美不卡在线播放| 噜噜噜网| 在线观看一级片| 美女国产精品| 久久精品秘一区二区三免费| 乱子伦国产精品www| 色中色在线视频| 丁香色色网| 亚洲免费在线视频观看| 天堂一区二区三区| 国产色五月视频| 麻豆视频在线免费观看| 亚洲成人77777| 日本中文字幕视频| aaa三级片| 日韩啊v| 麻豆av在线观看| 操逼网站免费观看| 高清无码在线看| 精品人妻一二三区| 大香蕉在线视频75| 国产精品美女久久久| 在线视频一区二区| 亚洲中文字幕免费在线观看| 九九亚洲| 四虎精品影院| 久操网站| 影音先锋AV资源网站| 国产成人久久精品麻豆二区| 亚洲天堂在线视频播放| 成人中文字幕在线观看| 黄片日逼| 高清国产AV| 一区二区三区免费| AV天堂手机| 欧美一级片免费观看| 大香蕉98| 国产精品婷婷午夜在线观看| 一区二区视频在线观看| 波多野42部无码喷潮更新时间 | 大香蕉伊人视频| 欧美日逼小视频| 午夜AV福利影院| 69福利| BBB搡BBB搡BBB搡BBB | 日韩黄色大片| 日本少妇黄色视频| 日日射视频| 色婷视频| 成人做爰A片免费看网站| 黄色成人片| 丁香五月天堂网| 人人爱人人插高清| AV电影一区| 99re6热在线精品视频| 亚洲中文婷婷| 影音先锋三级| 六月婷婷深爱| 亚洲AV无码成人精品区www| 在线播放www| 欧美XXX视频| 在线无码人妻| 日韩视频播放在线综合| 国产又粗又长又硬又大毛苴茸图片| 日韩精品A片| 欧美日韩大香蕉| 免费操逼视频网站| 国产剧情一区二区av在线观看| 成人性生交片无码免费看人| 日韩欧美一级二级| 爱爱无码视频| av无码在线观看| 男女性爱视频免费| 中文字幕在线成人| a天堂8在线资源| 高h视频在线观看| 日本一节片在线播放| 国产做受| 翔田千里在线播放| 成片免费观看视频大全| 四虎永久在线精品无码| 三级无码视频在线观看| 伊人综合干| 操熟女视频| 青草青在线视频| 国产91无码精品秘入口新欢| 日韩免费在线视频观看| 精品一区二区三区无码| 撒尿BBw搡BBwBBw| 操欧美老女人| 女人卖婬视频播放| 欧美日韩美女| 在线a| 亚洲精品免费视频| 日韩AV无码免费| 小草一区| 69网站| 亚洲天堂在线免费观看| 69堂在线观看| 西西4444大胆无码视频| www欧美日韩| 免费爱爱视频| 国产又粗又大又爽| 在线观看亚洲专区| 中文字幕偷拍| 黄色成人视频网站| 亚洲男人的天堂av| 中文字幕乱码亚州无线码日韩理论电 | 搡BBBB搡BBB搡我瞎了| 久九视频| 伊人大香在线| 免费看成人片| 无码一区二区三区四区| 99热99re6国产线播放| 久久新视频| www.婷婷五月天| 日屄视频免费看| 黄片视频在线播放| 国产在线观看av| 92午夜福利天堂视频2019| 天天爽夜夜爽夜夜爽| 国产精品无码专区AV免费播放| 一区二区三区视频在线观看| 男人天堂无码成人| 天天天天天天天天操| 成人欧美| 福利黄色片:片| 婷婷国产综合| 成人做爰黄A片免费看直播室动漫| 欧美乱轮| 2024AV在线| 成人做爰黄AAA片免费直播岛国 | 日韩久久精品视频| 黄骗免费网站| 日本久久人体视频| 97精品人妻一区二区三区香蕉 | 北条麻妃在线播放一区| 久久精品导航| 制服丝袜强奸乱伦| 污污污污污www网站免费民国| 鸡巴操骚逼视频| 九九九在线| 日韩在线视频网| 国产精品永久久久久久久久久 | 成人午夜精品福利免费| 尤物yw| 在线免费看AV| 久久久久久一| 女同久久另类99精品国产91| 亚洲国产高清视频| 国产夫妻自拍av| 97人妻无码| 国产色片| 操b视频在线播放| 黄片久久久| 成人精品一区二区三区视频| 中文字幕精品一区| 口爆在线观看| 国产欧美精品一区二区三区| 97人妻天天摸天天爽天天| 天天日天天爽| 久久激情av| 超碰人人草| 午夜影院操| www.丁香五月| 黄色在线观看免费| 午夜视频网| 黄片在线免费观看视频| 精品欧美片在线观看步骤| 高清无码不卡在线观看| 在线免费看av| 大香蕉综合闲人| 新妺妺窝窝777777野外| 美妇肥臀一区二区三区-久久99精品国| 黄色视频免费网站| 91.xxxxx| 午夜免费无码视频| 在线免费观看中文字幕| 日本一级片在线播放| 不卡a12| 一级电影网| 国产农村乱婬片A片AAA图片| 91人妻论坛| 做爱视频毛片人乱| 国产精品自拍偷拍| www.97yy| 精品人妻一区二区三区阅读全文| 无码在线免费观看视频| 欧美+日韩+国产+成人+在线| 久久综合中文| 激情乱伦网站| 婷婷五月丁香激情| 国产亚洲视频在线观看视频| 人人干天天操| 亚洲AV在线观看| 亚州无码精品| 国产乱码一区二区三区的解决方法| 国产麻豆免费| 日韩AV免费在线| 亚洲视频二| 国产精品视频免费在线观看| 午夜免费性爱视频| 久久精品无码视频| 91视频网| 农村三级片| 成人三级电影| 国产一级a毛一级a毛观看视频网站www.jn | 超碰97资源| 麻豆三级精品| 日一日干一干| 任你爽在线视频| 天天射天天射| 国产主播精品在线| 蜜桃av秘无码一区三| 亚洲中文字幕在线视频| 蜜桃成人无码区免费视频网站| 国产69精品久久久久久久久久久久 | 操碰99| 自拍在线| 永久免费叼嘿| 欧美人妻少妇| 国产一区在线观看视频| 17c精品麻豆一区二区免费| 一区二区三区四区在线视频| 亚洲精品成人无码毛片| 国产—级a毛—a毛免费视频| 免费黄色视频观看| 欧美成人免费精品| 亚洲精品无码电影| 午夜狠狠操| 亚洲va国产天堂va久久en | 在线观看中文字幕亚洲| 五月婷丁香| 日日射视频| 91人妻精| 国产九九热| 91拍真实国产伦偷精品| 成人免费视频一区二区三区| 黄色成人在线| 日韩一区二区三区无码| 激情毛片| 国产又爽又黄免费| 久久久久久久久久国产精品免费观看-百度 | 婷婷六月激情| 99久久人妻无码中文字幕系列| 在线无码AV| aav在线| 免费观看无码视频| 五月黄色电影| 亚洲韩国中文字幕| 男女视频91| 天干夜操| 亚洲熟妇无码| 婷婷伊人久操网| 熟妇在线观看| 日本色天堂| www.俺去也| 俺来俺去www色官网| 91麻豆视频| 国产伦子伦一级A片在线| 中文无码日韩| 欧美啪啪啪| 亚洲免费观看A∨中文| 午夜无码AV| 一级无码免费| 中文字幕成人电影| 亚洲精品视频免费观看| 99青青草| 午夜久久久| 九九综合精品| 日韩无码小电影| 欧美在线视频网| 免费高清无码| 刘玥无码| 大香蕉亚洲网| 中文字幕亚洲日韩| 影音先锋成人AV资源| 中国熟女网站| 国产v在线| 福利视频导航自拍| 国产精品久久视频| 豆花视频在线看| 狠狠爱一区| 三级网站免费观看| 高清无码高潮| 天天操网站| 亚洲乱伦网站| 快播激情小说| 青青草伊人网| 无码熟妇人妻无码AV在线天堂| 偷拍99| 国产美女一级真毛片酒店| 操逼第二页| 国产亚洲精品久久久久动| 操逼视频在线免费看| 丁香五月婷婷五月| 国产伦精一品二品三品app| 国产特黄级AAAAA片免| 午夜在线视频| 成人精品123| 午夜成人福利在线观看| 亚洲一区AV| 欧美午夜性爱视频| 超碰AA| 国内精品卡一卡二卡三| 唐嫣一级婬片A片AAA| 日本三级在线| 久久另类TS人妖一区二区| 亚洲一区色| 青草视频在线播放| 人人做人人做人人做,人人做全句下一| 精产国品一区二区| 韩国一级av| 一插菊花网| A区性愛社区| 国产福利电影在线观看| 欧美成人性爱在线| 日韩人妻无码一区二区三区中文 | 国产一区二区三区四区在线观看| 国产精品国产自产拍高清AV| 暖暖在线视频| 午夜试看120秒体验区的特点| 中文无码在线观看| 无码看片| 成人免费视频网站| 99热精品在线| 色婷婷在线免费视频| 男女91视频| 中出欧美亚洲| 91操B| 日本中文无码视频| 操逼视频一区| 激情性爱五月天| 天堂网亚洲| 中国人妻HDbute熟睡| 成人毛片在线观看| 亚洲A片V一区二区三区| 日本三级片无码| 国产免费一区二区三区| 一本一道伊人99久久综| 免费色色视频| 亚洲无码久久飞鱼网站| 亚洲少妇一区| 色天堂在线观看视频| 日韩成人在线看| 超碰在线观看97| 激情深爱五月天| 18禁网站在线播放| 日本成人视频在线免费播放| 草久影院| 国产无遮挡又黄又爽又色视频| 最新国产毛片| 91视频久久| 俺去俺来也WWW色老板| 黄色AV电影| 最新版本日本亚洲色| 亚洲香蕉在线观看| 欧一美一婬一伦一区二区三区黑人-亚 | 免费观看黄色片| 亚洲国产成人AV| www.伊人大香蕉| 五月天操逼| 三级片网站视频| 色婷婷一二三精品A片| 国产Av大全| 激情五月天成人| 色欲一区二区| 密桃视频网站| 西西www444无码免费视频 | 色天堂视频在线观看| 久久精品免费观看| 宗合久久| AV在线导航| 大香蕉伊人网在线| 久热精品视频| 黄a在线观看| 成人自拍在线| 91艹艹| 日韩字幕久久| 先锋影音AV资源网| 97无码精品人妻一区二区三区 | 欧美亚洲自拍偷拍| 五月天操逼网站| 国产成人无码区免费视频| 欧美色图15P| 91丨熟女丨对白| 日韩一区二区三区无码电影| 免费一级欧美片在线观看| 中文字幕免费在线| 精品一区二区ww| 国产精品美女毛片j酒店| 五月天四房播播| 球AV在线| 污视频免费在线观看| 日皮视频在线看| 操B久久| 边摸边插| 淫秽视频免费看| 亚州无码视频| 在线无码中文| 蜜臀久久99精品久久久| 大香蕉伊人手机在线| 日韩三级| 強姧伦一区二区三区在线播放 | 日日综合网| 男人天堂成人| 嫩BBB嫩BBB嫩BBB| 亚洲免费观看高清完整版在va线观 | 波多野结衣视频在线观看| 91大铭哥| 97人妻精品一区二区三区| 色色大香蕉| 婷婷看片| 手机看片1024你懂的| 青青草综合| 蜜臀久久99精品久久久久久酒店| 人人肏人人摸| 日韩爱爱爱| 91热爆TS人妖系列| 婷婷在线观看免费| 激情小视频国产在线播放| 婷婷欧美| 91人妻无码精品一区二区| 性爱av天堂| 97精品人妻一区二区| 欧美成综合| 亚洲黄色视频免费| 黄色视频日本| 国产免费成人视频| 最新三级网站| 69av在线观看视频| 午夜专区| 中文字幕AV免费观看| 精品国产免费观看久久久_久久天天| 国产欧美熟妇另类久久久| 翔田AV无码秘三区| 日韩操逼电影| 国产69久久精品成人看| 免费观看黄片视频| 91白丝在线观看| 国产三级黄色AV| 99激情| 免费毛片+一区二区三区| 秋霞福利网| 三级片亚洲| 国产精品久久久大香蕉| 精品久草| www黄片视频| 国产毛片一照区| 天天日夜夜爽| 911亚洲精品| 无码一区二区视频| 亚洲免费黄色视频| 亚洲婷婷五月天| 1000部毛片A片免费视频| 蜜乳av红桃嫩久久| 亚洲国精产品| 男同人到爽无套狂欢| 91成人视频在线观看| 久久久久成人片免费观看蜜芽| 一曲二曲三曲在线观看中文字| 中文字幕在线免费播放| 青青草大香蕉伊人| 十八禁网站在线播放| 伊人三级片| 天天干网址| 天天扣天天操| 久久成人123| 人妻第一页| 一道本久久| 色婷婷狠狠| 国产操比视频| 黄片免费播放| 性爱麻豆| 亚洲aⅴ| 天天搞天天干| 国产精品小电影| 欧美在线视频你懂的| 天天干天天色天天射| 中文字幕乱码视频32| 少妇被躁到高潮无码| 中文字幕av在线播放| 亚洲中文字| 日韩一级免费视频| 怡红院男人的天堂| 免费看一级A片| 人成视频在线免费观看| 亚洲va欧洲va国产va不卡| 亚洲精品suv视频| 欧美日韩国产性爱| 人人超碰在线| 亚洲色图自拍| 在线观看日韩精品| 亚洲日韩精品成人无码专区AV| 日本少妇性爱视频| 大香蕉88| 德国肥妇熟妇BBwBBw| 国产操屄网| 性A免费在线播放| 少妇精品无码一区二区免费视频| 色猫AV| 男女av在线| 国产高清精品软件丝瓜软件 | 精品91美女| 久操播放器| 欧美激情网站| 波多野结衣av在线| 日本无码一区二区三三| 国产精品视频播放| 少妇无码视频| 18禁在线| 国产高清无码视频在线观看| 激情五月天成人| 蜜桃av秘无码一区二区| www欧美| 骚逼AV| 波多野成人无码精品69| 91大鸡巴| 男人网站| 免费69视频| 黄色视频网站免费在线观看| 天堂无码在线| 午夜黄色电影| 狠狠干在线视频| 黄片免费看| 爽好紧别夹喷水网站| 国产一级婬片A片| 在线第一页| 日韩一区二区无码| AV无码高清| 99精品免费视频| 91人妻成人精品一区二区| 一区视频| 91午夜福利| 亚洲日韩在线视频| 大香蕉久久久| 麻豆传媒嫂子| 成人抽插视频| AV三级片网站| 俩小伙3p老熟女露脸| 亚洲欧美国产另类| 国产久久视频在线观看| 午夜成人一区二区| 无码日批| 国产精品久久7777777精品无码| 色悠悠中文字幕| 亚洲AV无码乱码国产| 无码一区二区黑人猛烈视频网站| 日本精品视频一区二区| 男人V天堂| 亚洲欧美日韩动漫| aaa国产| 久久另类TS人妖一区二区| 手机在线看A片| 欧美18禁网站| 中文字幕观看在线| 黄色国产av| 超碰成人在线观看| 国产成人午夜| 三级视频在线播放| 超碰AA| 搡BBBB搡BBB搡五十粉嫩| 亚洲欧美日韩性爱| 一级a一级a爱片兔兔软件| 拍拍拍免费视频| 在线伊人网| 亚洲综合视频网| 永久久久久久久| 午夜精品人妻无码| 男人的天堂亚洲| 91久久香蕉囯产熟女线看蜜桃| 亚洲精品无码久久久| 99热免费在线| 在线视频a| 99在线观看视频| 91在线无码精品国产三年| 91麻豆国产福利精品| 中日韩精品A片中文字幕| 狠狠干2022| 日韩一区二区三区免费视频| 丁香五月亚洲| 日本一区二区三区在线播放| 成人无码交配视频国产网站| 日精品| 7799精品视频| 乱伦天堂| 欧美国产日韩欧美亚洲国产| 日本少妇久久| 久久私拍视频| 18成人网站在线观看| 亚洲视频五区| 欧美一区二区三区不卡| 激情深爱| 青春草在线| 爱操AV| 亚洲国产精品成人综合色五月 | 18害羞勿进网站国产| 伊人免费在线| AV天天看| 亚洲天堂一区二区三区| 欧一美一婬一伦一区二区三区自慰| 豆花视频在线观看| 综合成人在线| 国产精品一卡二卡三卡| 国产又粗又大又长| 操逼二区| 久操视频网站| 东京热一区二区三区| 一本色道久久加勒比精品| 一区二区三区免费| 久久久久人| 色噜噜狠狠一区二区三区300部| 人人夜夜人人| AV自拍偷拍| 岛国片资源| 日本不卡一区二区三区| 99热1| 啪啪啪av| 四虎成人精品永久免费AV九九| 国产在线播放91| 欧美色国| 亚洲三级在线播放| 91在线资源| 综合天堂网| 高清无码网| 亚洲日韩精品无码| 日韩欧美手机在线| 最新在线中文字幕| 免费无码成人片在线观看在线| 综合色国产精品欧美在线观看| 91视频福利网| 在线观看亚洲中文字幕| 欧美a片在线| 久久噜噜噜精品国产亚洲综合| www.91爱爱,com| 老妇性BBWBBWBBWBBW| 操日韩美女| 乱轮视频| 成人午夜av| 人人摸人人射| 毛片毛片毛片| 欧美色啪| 精品色播| 国产黄色视频在线观看免费| 国产精品无码白浆高潮| 青青av| 亚洲AV无码国产精品二区| 国精品无码A区一区二区| 开心五月激情网| 日韩国产一区二区| 亚洲无码综合| 国产主播精品在线| 在线h网站| 福利网址| 国产欧美一区二区三区四区| 无码视频免费| 一级黄色av| 日韩群交视频| 成人无码区免费A片在线软件| 小處女末发育嫩苞AV| 欧美三级在线| 国产伦精品一区二区三区色大师 | 四川少妇搡bbbb搡bbbb| 秋霞午夜福利影院| 91成人福利视频| 天天干一干| 亚洲777| 亚洲香蕉国产| 抽插网| 蜜桃传媒入口| 最新免费毛片| 日本亚洲精品秘入口A片| 日本爱爱网址| 伊人福利导航| 欧美一区二区三区在线观看| 天天射夜夜骑| 9色在线| 亚洲.欧美.丝袜.中文.综合| 伊人久色| 少妇爆射| 无套内射在线播放| 亚洲精品成人无码AV在线| 成人做爰黄AAA片免费直播岛国| 91日韩在线| AAA一区二区三区| 中文字幕在线日本| 国产精品一区在线| 最新中文字幕| 大BBBw大BBBW另类| 大香蕉综合视频| 人人妻人人操人人| 三级无码| 中国操逼电影| 国产又粗又长视频| 你懂的在线播放| 日韩顶级毛片| 一区二区三区Av| 欧美精品一级片| 国内自拍偷拍| 色欲成人AV| AV自拍| www.av91| 三级片国产| 日本熟妇在线| 久久538| 国产精品久久久久永久免费看| AAA三级视频| 最近日本中文字幕中文翻译歌词| 性满足BBWBBWBBW| 国产黄色一级片| 欧美三级视频在线| 超碰在线无码| 欧美成人久久| 一道本视频在线| 亚洲欧美日韩动漫| 青娱乐91| 在线中文字幕在线观看| 一区二区三区四区av| 国产91探花秘入口| 天天久久| 欧美一区二区三区系列电影| 婷婷无码在线| 91在线无码精品秘国产色多多| 能看的操逼网站| 婷婷国产视频| 精品在线免费视频| 欧美激情性爱网站| 777色色色| 中文字幕亚洲综合| 小H片在线观看| 国产做爰XXXⅩ久久久骚妇| 五月开心激情网| 柒私黄片| 日日夜夜精选视频| 人人草人人看| 字幕一区二区久久人妻网站| 伊人色五月天| 日韩中文字幕人妻| 无码a区天堂| 日本国产在线视频| 久久久久伊人| 中文字幕观看av| 91热爆在线| 欧美成人在线网站| 国产熟女一区二区三区五月婷| 亚洲精品女人| 中文日韩欧美| 密臀福利导航| 大香蕉在线网站| 久草综合在线| 3D动漫精选啪啪一期二期三期| AV天堂电影网| 狠狠干在线| 亚洲色男人天堂| 色综合激情| 伊人网在线观看| 91探花秘入囗| 18av在线观看| 国产探花视频在线免费观看| 丰满人妻| 99视频精品在线| 在线观看视频免费无码| 熟女人妻在线观看| 一级免费视频| 午夜精品一区二区三区在线成人| 无码探花| 免费一级片| 日本老女人视频| а√最新版天堂中文在线| 中文字幕在线观看一区| 精品久久免费一区二区三区| 1024国产| 黄色av影院| 中文无码在线观看中文字幕av中文 | 人人操人人超碰| 精品一区电影| 天堂中文在线观看| 国产一级片免费视频| 噜噜噜av| 午夜午夜福利理论片在线播放| aaaaaa在线观看免费高清| 人人看人人爽|