国产秋霞理论久久久电影-婷婷色九月综合激情丁香-欧美在线观看乱妇视频-精品国avA久久久久久久-国产乱码精品一区二区三区亚洲人-欧美熟妇一区二区三区蜜桃视频

程序員必備基礎(chǔ):10種常見安全漏洞淺析

共 11721字,需瀏覽 24分鐘

 ·

2021-05-16 06:42

前言

我們?nèi)粘i_發(fā)中,很多小伙伴容易忽視安全漏洞問(wèn)題,認(rèn)為只要正常實(shí)現(xiàn)業(yè)務(wù)邏輯就可以了。其實(shí),安全性才是最重要的。本文將跟大家一起學(xué)習(xí)常見的安全漏洞問(wèn)題,希望對(duì)大家有幫助哈。如果本文有什么錯(cuò)誤的話,希望大家提出哈,感謝感謝~

1. SQL 注入

1.1 什么是SQL注入?

SQL注入是一種代碼注入技術(shù),一般被應(yīng)用于攻擊web應(yīng)用程序。它通過(guò)在web應(yīng)用接口傳入一些特殊參數(shù)字符,來(lái)欺騙應(yīng)用服務(wù)器,執(zhí)行惡意的SQL命令,以達(dá)到非法獲取系統(tǒng)信息的目的。它目前是黑客對(duì)數(shù)據(jù)庫(kù)進(jìn)行攻擊的最常用手段之一。

1.2 SQL注入是如何攻擊的?

舉個(gè)常見的業(yè)務(wù)場(chǎng)景:在web表單搜索框輸入員工名字,然后后臺(tái)查詢出對(duì)應(yīng)名字的員工。

這種場(chǎng)景下,一般都是前端頁(yè)面把一個(gè)名字參數(shù)name傳到后臺(tái),然后后臺(tái)通過(guò)SQL把結(jié)果查詢出來(lái)

name = "田螺"; //前端傳過(guò)來(lái)的

SQL= "select * from staff where name=" + name;  //根據(jù)前端傳過(guò)來(lái)的name參數(shù),查詢數(shù)據(jù)庫(kù)員工表staff

因?yàn)镾QL是直接拼接的,如果我們完全信任前端傳的參數(shù)的話。假如前端傳這么一個(gè)參數(shù)時(shí)'' or '1'='1',SQL就變成醬紫的啦。

select * from staff where name='' or '1'='1';

這個(gè)SQL會(huì)把所有的員工信息全都查出來(lái)了,醬紫請(qǐng)求用戶已經(jīng)越權(quán)啦。請(qǐng)求者可以獲取所有員工的信息,其他用戶信息已經(jīng)暴露了啦。

1.3 如何預(yù)防SQL注入問(wèn)題

1.3.1 使用#{}而不是${}

在MyBatis中,使用#{}而不是${},可以很大程度防止sql注入。

  • 因?yàn)?code style="font-size: 14px;padding: 2px 4px;border-radius: 4px;margin-right: 2px;margin-left: 2px;color: rgb(30, 107, 184);background-color: rgba(27, 31, 35, 0.05);font-family: "Operator Mono", Consolas, Monaco, Menlo, monospace;word-break: break-all;">#{}是一個(gè)參數(shù)占位符,對(duì)于字符串類型,會(huì)自動(dòng)加上"",其他類型不加。由于Mybatis采用預(yù)編譯,其后的參數(shù)不會(huì)再進(jìn)行SQL編譯,所以一定程度上防止SQL注入。
  • ${}是一個(gè)簡(jiǎn)單的字符串替換,字符串是什么,就會(huì)解析成什么,存在SQL注入風(fēng)險(xiǎn)

1.3.2 不要暴露一些不必要的日志或者安全信息,比如避免直接響應(yīng)一些sql異常信息。

如果SQL發(fā)生異常了,不要把這些信息暴露響應(yīng)給用戶,可以自定義異常進(jìn)行響應(yīng)

1.3.3 不相信任何外部輸入?yún)?shù),過(guò)濾參數(shù)中含有的一些數(shù)據(jù)庫(kù)關(guān)鍵詞關(guān)鍵詞

可以加個(gè)參數(shù)校驗(yàn)過(guò)濾的方法,過(guò)濾union,or等數(shù)據(jù)庫(kù)關(guān)鍵詞

1.3.4 適當(dāng)?shù)臋?quán)限控制

在你查詢信息時(shí),先校驗(yàn)下當(dāng)前用戶是否有這個(gè)權(quán)限。比如說(shuō),實(shí)現(xiàn)代碼的時(shí)候,可以讓用戶多傳一個(gè)企業(yè)Id什么的,或者獲取當(dāng)前用戶的session信息等,在查詢前,先校驗(yàn)一下當(dāng)前用戶是否是這個(gè)企業(yè)下的等等,是的話才有這個(gè)查詢員工的權(quán)限。

2. JSON反序列化漏洞——如Fastjson安全漏洞

2.1 什么是JSON序列化,JSON發(fā)序列化

  • 序列化:把對(duì)象轉(zhuǎn)換為字節(jié)序列的過(guò)程
  • 反序列:把字節(jié)序列恢復(fù)為Java對(duì)象的過(guò)程

Json序列化就是將對(duì)象轉(zhuǎn)換成Json格式的字符串,JSON反序列化就是Json串轉(zhuǎn)換成對(duì)象

2.2 JSON 反序列化漏洞是如何被攻擊?

不安全的反序列化可以導(dǎo)致遠(yuǎn)程代碼執(zhí)行、重放攻擊、注入攻擊或特權(quán)升級(jí)攻擊。之前Fastjson頻繁爆出安全漏洞,我們現(xiàn)在分析fastjson 1.2.24版本的一個(gè)反序列化漏洞吧,這個(gè)漏洞比較常見的利用手法就是通過(guò)jndi注入的方式實(shí)現(xiàn)RCE。

我們先來(lái)看fastjson一個(gè)反序列化的簡(jiǎn)單例子:

public class User {
    private String name;

    private int age;

    public String getName() {
        return name;
    }

    public void setName(String name) {
        System.out.println("調(diào)用了name方法");
        this.name = name;
    }

    public int getAge() {
        return age;
    }

    public void setAge(int age) {
        System.out.println("調(diào)用了age方法");
        this.age = age;
    }

    public static void main(String[] args) {
        String str = "{\"@type\":\"cn.eovie.bean.User\",\"age\":26,\"name\":\"撿田螺的小男孩\"}";
        User user = JSON.parseObject(str,User.class);
    }
}

運(yùn)行結(jié)果:

調(diào)用了age方法
調(diào)用了name方法

加了@type屬性就能調(diào)用對(duì)應(yīng)對(duì)象的setXXX方法,而@type表示指定反序列化成某個(gè)類。如果我們能夠找到一個(gè)類,而這個(gè)類的某個(gè)setXXX方法中通過(guò)我們的精心構(gòu)造能夠完成命令執(zhí)行,即可達(dá)到攻擊的目的啦。

com.sun.rowset.JdbcRowSetImpl 就是類似這么一個(gè)類,它有兩個(gè)set方法,分別是setAutoCommit和setDataSourceName

有興趣的小伙伴,可以看下它的源代碼

  public void setDataSourceName(String var1) throws SQLException {
        if (this.getDataSourceName() != null) {
            if (!this.getDataSourceName().equals(var1)) {
                super.setDataSourceName(var1);
                this.conn = null;
                this.ps = null;
                this.rs = null;
            }
        } else {
            super.setDataSourceName(var1);
        }

    }
    
      public void setAutoCommit(boolean var1) throws SQLException {
        if (this.conn != null) {
            this.conn.setAutoCommit(var1);
        } else {
            this.conn = this.connect();
            this.conn.setAutoCommit(var1);
        }

    }
    
    private Connection connect() throws SQLException {
        if (this.conn != null) {
            return this.conn;
        } else if (this.getDataSourceName() != null) {
            try {
                InitialContext var1 = new InitialContext();
                DataSource var2 = (DataSource)var1.lookup(this.getDataSourceName());
                return this.getUsername() != null && !this.getUsername().equals("") ? var2.getConnection(this.getUsername(), this.getPassword()) : var2.getConnection();
            } catch (NamingException var3) {
                throw new SQLException(this.resBundle.handleGetObject("jdbcrowsetimpl.connect").toString());
            }
        } else {
            return this.getUrl() != null ? DriverManager.getConnection(this.getUrl(), this.getUsername(), this.getPassword()) : null;
        }
    }

setDataSourceName 簡(jiǎn)單設(shè)置了設(shè)置了dataSourceName的值,setAutoCommit中有connect操作,connect方法中有典型的jndi的lookup方法調(diào)用,參數(shù)剛好就是在setDataSourceName中設(shè)置的dataSourceName。

因此,有漏洞的反序列代碼實(shí)現(xiàn)如下即可:

public class FastjsonTest {

    public static void main(String[] argv){
        testJdbcRowSetImpl();
    }

    public static void testJdbcRowSetImpl(){
        //JDK 8u121以后版本需要設(shè)置改系統(tǒng)變量
        System.setProperty("com.sun.jndi.rmi.object.trustURLCodebase""true");
        //RMI
        String payload2 = "{\"@type\":\"com.sun.rowset.JdbcRowSetImpl\",\"dataSourceName\":\"rmi://localhost:1099/Exploit\"," +
                " \"autoCommit\":true}";
        JSONObject.parseObject(payload2);
    }
}

漏洞復(fù)現(xiàn)的流程如下哈:

參考的代碼來(lái)源這里哈,fastjson漏洞代碼測(cè)試(https://github.com/earayu/fastjson_jndi_poc)

如何解決json反序列化漏洞問(wèn)題

  • 可以升級(jí)版本,比如fastjson后面版本,增強(qiáng)AutoType打開時(shí)的安全性 fastjson,增加了AutoType黑名單等等,都是為了應(yīng)對(duì)這些安全漏洞。
  • 反序列化有fastjson、gson、jackson等等類型,可以替換其他類型。
  • 升級(jí)+打開safemode

3. XSS 攻擊

3.1 什么是XSS?

XSS 攻擊全稱跨站腳本攻擊(Cross-Site Scripting),這會(huì)與層疊樣式表(Cascading Style Sheets, CSS)的縮寫混淆,因此有人將跨站腳本攻擊縮寫為XSS。它指的是惡意攻擊者往Web頁(yè)面里插入惡意html代碼,當(dāng)用戶瀏覽該頁(yè)之時(shí),嵌入其中Web里面的html代碼會(huì)被執(zhí)行,從而達(dá)到惡意攻擊用戶的特殊目的。XSS攻擊一般分三種類型:存儲(chǔ)型 、反射型 、DOM型XSS

3.2 XSS是如何攻擊的?

拿反射型舉個(gè)例子吧,流程圖如下:

我們搞點(diǎn)簡(jiǎn)單代碼樣例吧,首先正常html頁(yè)面如下:

<input type="text" name="name" />
<input type="submit" value="搜索" onclick="http://127.0.0.1/search?name=">
</body>
  1. 用戶輸入搜索信息,點(diǎn)擊搜索按鈕,就是到達(dá)正常服務(wù)器的。如果黑客在url后面的參數(shù)中加入如下的惡意攻擊代碼。
http://127.0.0.1/search?keyword="<a href ="http://www.baidu.com"><script>alert('XSS');</script></a>
  1. 當(dāng)用戶打開帶有惡意代碼的URL的時(shí)候,正常服務(wù)器會(huì)解析出請(qǐng)求參數(shù) name,得到"",拼接到 HTML 中返回給瀏覽器。形成了如下的 HTML:

  2. 用戶瀏覽器接收到響應(yīng)后執(zhí)行解析,其中的惡意代碼也會(huì)被執(zhí)行到。

4.這里的鏈接我寫的是百度搜索頁(yè),實(shí)際上黑客攻擊的時(shí)候,是引誘用戶輸入某些重要信息,然后跳到他們自己的服務(wù)器,以竊取用戶提交的內(nèi)容信息。

3.3 如何解決XSS攻擊問(wèn)題

  • 不相信用戶的輸入,對(duì)輸入進(jìn)行過(guò)濾,過(guò)濾標(biāo)簽等,只允許合法值。
  • HTML 轉(zhuǎn)義
  • 對(duì)于鏈接跳轉(zhuǎn),如<a href="xxx" 等,要校驗(yàn)內(nèi)容,禁止以script開頭的非法鏈接。
  • 限制輸入長(zhǎng)度等等

4. CSRF 攻擊

4.1 什么是CSRF 攻擊?

CSRF,跨站請(qǐng)求偽造(英語(yǔ):Cross-site request forgery),簡(jiǎn)單點(diǎn)說(shuō)就是,攻擊者盜用了你的身份,以你的名義發(fā)送惡意請(qǐng)求。跟跨網(wǎng)站腳本(XSS)相比,XSS 利用的是用戶對(duì)指定網(wǎng)站的信任,CSRF 利用的是網(wǎng)站對(duì)用戶網(wǎng)頁(yè)瀏覽器的信任。

4.2 CSRF是如何攻擊的呢?

我們來(lái)看下這個(gè)例子哈(來(lái)自百度百科)


    1. Tom 登陸銀行,沒有退出,瀏覽器包含了Tom在銀行的身份認(rèn)證信息。

    2. 黑客Jerry將偽造的轉(zhuǎn)賬請(qǐng)求,包含在在帖子

    3. Tom在銀行網(wǎng)站保持登陸的情況下,瀏覽帖子

    4. 將偽造的轉(zhuǎn)賬請(qǐng)求連同身份認(rèn)證信息,發(fā)送到銀行網(wǎng)站

    5. 銀行網(wǎng)站看到身份認(rèn)證信息,以為就是Tom的合法操作,最后造成Tom資金損失。

4.3 如何解決CSRF攻擊

  • 檢查Referer字段。HTTP頭中有一個(gè)Referer字段,這個(gè)字段用以標(biāo)明請(qǐng)求來(lái)源于哪個(gè)地址。
  • 添加校驗(yàn)token。

5. 文件上傳下載漏洞

5.1 文件上傳漏洞

文件上傳漏洞是指用戶上傳了一個(gè)可執(zhí)行的腳本文件,并通過(guò)此腳本文件獲得了執(zhí)行服務(wù)器端命令的能力。常見場(chǎng)景是web服務(wù)器允許用戶上傳圖片或者普通文本文件保存,而用戶繞過(guò)上傳機(jī)制上傳惡意代碼并執(zhí)行從而控制服務(wù)器。

解決辦法一般就是:

  • 限制服務(wù)器相關(guān)文件目錄的權(quán)限
  • 校驗(yàn)上傳的文件,如后綴名 禁止上傳惡意代碼的文件
  • 盡量禁止使用前端上傳的文件名

5.2 文件下載漏洞

文件下載漏洞,舉個(gè)例子,使用 .. 等字符,使應(yīng)用讀取到指定目錄之外的其他目錄中的文件內(nèi)容,從而可能讀取到服務(wù)器的其他相關(guān)重要信息。

6. 敏感數(shù)據(jù)泄露

這個(gè)相對(duì)比較好理解,一般敏感信息包括密碼、用戶手機(jī)身份證信息、財(cái)務(wù)數(shù)據(jù)等等,由于web應(yīng)用或者API未加密或者疏忽保護(hù),導(dǎo)致這些數(shù)據(jù)極易被黑客利用。所以我們需要保護(hù)好用戶的隱私數(shù)據(jù),比如用戶密碼加密保存,請(qǐng)求采用https加密,重要第三方接口采用加簽驗(yàn)簽,服務(wù)端日志不打印敏感數(shù)據(jù)等等。

7. XXE 漏洞

7.1 什么是XXE

XXE就是XML外部實(shí)體注入。當(dāng)允許引用外部實(shí)體時(shí),通過(guò)構(gòu)造惡意內(nèi)容,就可能導(dǎo)致任意文件讀取、系統(tǒng)命令執(zhí)行、內(nèi)網(wǎng)端口探測(cè)、攻擊內(nèi)網(wǎng)網(wǎng)站等危害。

7.2 XXE三種攻擊場(chǎng)景

  • 場(chǎng)景1. 攻擊者嘗試從服務(wù)端提取數(shù)據(jù)
<?xml version="1.0"?>
<!DOCTYPE foo [
<!ELEMENT foo (#ANY)>
<!ENTITY file SYSTEM "file:///etc/passwd">]>
]>
<foo>&xxe;</foo>
  • 場(chǎng)景2. 攻擊者通過(guò)將上面的實(shí)體行更改為一下內(nèi)容來(lái)探測(cè)服務(wù)器的專用網(wǎng)絡(luò)
<!ENTITY xxe SYSTEM "https://192.168.1.1/private">]>
  • 場(chǎng)景3. 攻擊者通過(guò)惡意文件執(zhí)行拒絕服務(wù)攻擊
<!ENTITY xxe SYSTEM "file:///dev/random">]>

7.3 如何防御XXE

  • 使用開發(fā)語(yǔ)言提供的禁用外部實(shí)體的方法
  • 過(guò)濾用戶提交的XML數(shù)據(jù),過(guò)濾<!DOCTYPE和<!ENTITY等關(guān)鍵詞。

8. DDoS 攻擊

8.1 什么是DDos攻擊

DDoS 攻擊,英文全稱是 Distributed Denial of Service,谷歌翻譯過(guò)來(lái)就是“分布式拒絕服務(wù)”。一般來(lái)說(shuō)是指攻擊者對(duì)目標(biāo)網(wǎng)站在較短的時(shí)間內(nèi)發(fā)起大量請(qǐng)求,大規(guī)模消耗目標(biāo)網(wǎng)站的主機(jī)資源,讓它無(wú)法正常服務(wù)。在線游戲、互聯(lián)網(wǎng)金融等領(lǐng)域是 DDoS 攻擊的高發(fā)行業(yè)。

為了方便理解,引用一下知乎上一個(gè)非常經(jīng)典的例子

我開了一家有五十個(gè)座位的重慶火鍋店,由于用料上等,童叟無(wú)欺。平時(shí)門庭若市,生意特別紅火,而對(duì)面二狗家的火鍋店卻無(wú)人問(wèn)津。二狗為了對(duì)付我,想了一個(gè)辦法,叫了五十個(gè)人來(lái)我的火鍋店坐著卻不點(diǎn)菜,讓別的客人無(wú)法吃飯。

8.2 如何應(yīng)對(duì) DDoS 攻擊?

  • 高防服務(wù)器,即能獨(dú)立硬防御 50Gbps 以上的服務(wù)器,能夠幫助網(wǎng)站拒絕服務(wù)攻擊,定期掃描網(wǎng)絡(luò)主節(jié)點(diǎn)等
  • 黑名單
  • DDoS 清洗
  • CDN 加速

9. 框架或應(yīng)用漏洞

  • Struts 框架漏洞:遠(yuǎn)程命令執(zhí)行漏洞和開放重定向漏洞
  • QQ Browser 9.6:API 權(quán)限控制問(wèn)題導(dǎo)致泄露隱私模式
  • Oracle GlassFish Server:REST CSRF
  • WebLogic: 未授權(quán)命令執(zhí)行漏洞
  • Hacking Docker:Registry API 未授權(quán)訪問(wèn)
  • WordPress 4.7 / 4.7.1:REST API 內(nèi)容注入漏洞

10. 弱口令、證書有效性驗(yàn)證、內(nèi)部接口在公網(wǎng)暴露、未鑒權(quán)等權(quán)限相關(guān)漏洞

10.1 弱口令

  • 空口令
  • 口令長(zhǎng)度小于8
  • 口令不應(yīng)該為連續(xù)的某個(gè)字符(QQQQQQ)
  • 賬號(hào)密碼相同(例:root:root)
  • 口令與賬號(hào)相反(例:root:toor)
  • 口令純數(shù)字(例:112312324234, 電話號(hào))
  • 口令純字母(例:asdjfhask)
  • 口令已數(shù)字代替字母(例:hello word, hell0 w0rd)
  • 口令采用連續(xù)性組合(例:123456,abcdef,654321,fedcba)
  • 服務(wù)/設(shè)備默認(rèn)出廠口令

10.2 證書有效性驗(yàn)證漏洞

如果不對(duì)證書進(jìn)行有效性驗(yàn)證,那https就如同虛設(shè)啦。

  • 如果是客戶生成的證書,需要跟系統(tǒng)可信根CA形成信任鏈,不能為了解決ssl證書報(bào)錯(cuò)的問(wèn)題,選擇在客戶端代碼中信任客戶端中所有證書的方式。
  • 證書快過(guò)期時(shí),需要提前更換。

10.3 未鑒權(quán)等權(quán)限相關(guān)漏洞

一些比較重要的接口,一般建議鑒權(quán)。比如你查詢某賬號(hào)的轉(zhuǎn)賬記錄,肯定需要先校驗(yàn)該賬號(hào)是不是操作人旗下的啦。

參考與感謝

  • 【入坑JAVA安全】fastjson中的jndi注入
  • Web滲透之文件上傳漏洞總結(jié)
  • XXE漏洞利用技巧:從XML到遠(yuǎn)程代碼執(zhí)行
  • WEB應(yīng)用常見15種安全漏洞一覽
  • 什么是 DDoS 攻擊?
  • 弱口令總結(jié)(什么是弱口令)
瀏覽 52
點(diǎn)贊
評(píng)論
收藏
分享

手機(jī)掃一掃分享

分享
舉報(bào)
評(píng)論
圖片
表情
推薦
點(diǎn)贊
評(píng)論
收藏
分享

手機(jī)掃一掃分享

分享
舉報(bào)

感谢您访问我们的网站,您可能还对以下资源感兴趣:

国产秋霞理论久久久电影-婷婷色九月综合激情丁香-欧美在线观看乱妇视频-精品国avA久久久久久久-国产乱码精品一区二区三区亚洲人-欧美熟妇一区二区三区蜜桃视频 高清操逼| 中韩日美免费看的电影| 三级黄色小视频| 大香蕉久久| 国产成人精品免费视频| 久久久久亚洲AV成人网人人软件| 久久99久久99久久99| 各种BBwBBwBBwBBw| 成人黄色免费在线| 爱搞搞就要爱搞搞| 国产乱伦精品视频| 欧美午夜乱伦电影| 日韩一级二级| 国产精品操逼视频| 视色网| 国产伦精一品二品三品app| 日本精品黄色| 黄色内射视频| 午夜免费小视频| 久久五月天综合| 久久成人一区| 人人干人人操人人爱| 麻豆性爱| 男女av| 瑟瑟视频在线观看| 91精品人妻一区二| 亚洲AV成人精品一区二区三区| 中文无码第一页| 黄视频免费| 亚洲黄色Av| 久久亚洲一区| AV操逼网| 日本操屄视频| 欧美成人中文字幕| 亚洲国产成人va| 懂色午夜福利一区二区三区| 91视频观看| 爽好紧别夹喷水网站| 美日韩无码| 无码人妻精品一区二区三千菊电影| 一级国产欧美成人A片| AV先锋资源| 人妻无码一区二区三区| 国产精品国产精品国产专区不52| 亚洲无码一级视频| 美女人人操| 女邻居的B好大| 亚洲天堂高清无码| 无码做爰欢H肉动漫网站在线看| 99久久综合九九| 午夜成人福利视频在线观看| 国产亚洲视频完整在线观看| 久久狠| 日韩小视频| 在线不欧美| 91乱子伦国产乱子伦| 五月婷婷在线播放| 成人免费网站| 亚洲AV高清无码| 国产AV一区二区三区精品| 91香蕉麻豆| 亚洲成人免费在线观看| 夜夜嗨AV一区二区三区| 免费看的毛片| 亚洲日韩在线观看视频| 亚洲人体视频| 日本操逼网站| 俺也去在线视频| 4438成人网| 超碰在线观看91| 国产伦乱| 国产在线视频你懂的| 一区二区视频在线观看| 操逼五月天| 良妇露脸15P| 影音先锋日韩资源| 操一操影院| 欧美成人自拍| www.干| 日韩欧美在线视频观看| 91高清视频| 99热国产在线| 日韩性爱在线| 国产三级在线观看| 色妞视频精品一区| 国产在线观看欧美| 日日骚中文字幕| 手机在线成人视频| 国产精品无码久久久久成人app| 国产A级黄色片| 亚洲情在线| 爱爱免费视频| 不卡无码免费视频| 强行征服邻居人妻HD高清日本| 国产又爽又黄视频| 加勒比无码视频| 极品少妇久久久| 天堂久久久久| av在线中文| 大香久久| 蜜桃Av噜噜一区二区三| 久久青青视频| 中文字幕第八页| 国产A区| 欧美中文字幕在线观看| 欧美色色网| 欧美成人精品欧美一级私黄| 男女操逼视频网站| 亚洲.www| 四川少妇搡bbw搡bbbb| 日韩免费AV电影| 搡老熟女-91Porn| 18禁av在线| 伊人无码在线| 天天看天天日| 丁香五月中文字幕| 免费v片| 亚洲视频日韩在线观看| 久草资源视频| 在线黄网站| 精品无码AV一区二区三区| 美国黄色A片| 亚洲激情无码视频| 久久精品夜色噜噜亚洲A∨| 学生妹一级片| 黄片AAA| 中文字幕有码在线| 北条麻妃一区二区三区-免费免费高清观看| 亚洲欧美在线综合| 国产在线观看mv免费全集电视剧大全| 亚洲人人18XXX—20HD| 免费日比视频| 婷婷精品免费久久| 日韩VA| 天堂亚洲精品| 自拍偷拍网站| 亚洲三级视频| 无码国产传媒精品一区| 亚洲操屄| 中文字幕欧美激情| 日韩不卡一区| 亚洲精品人伦一区二区| 久久yzy| 欧美日韩免费| 无码不卡一区| 日韩欧美91| 老师搡BBBB搡BBB| 日韩精品在线观看免费| 免费无人区一码二码乱码怎么办| 欧美在线网站| 国产av一区二区三区| 国产人成视频免费观看| 久久国产一区二区| 9l视频自拍九色9l视频成人 | 水蜜桃网| 黄色福利网站| 欧美色乱| 豆花视频在线播放| 丁香啪啪| 巨爆乳肉感一区二区三区| 国产精品一卡二卡| 日本精品人妻无码77777| 91大神免费在线观看| 久久久久亚洲AV成人片乱码| 中文字幕第一页av| 亚洲www在线| 亚洲五月丁香| 国产精品揄拍一区二区| 亚洲91黄色片| 欧美成人网址在线观看| 亚洲中文无码电影| 俺也去也| 亚洲精品久久久久久| 日韩无码人妻久久一区二区三区 | 五月丁香六月婷| 午夜免费性爱视频| 午夜亚洲视频| 天天天天天天天干| 亚洲高清无码在线播放| 国产高潮视频| 91丨牛牛丨国产人妻| 狠狠做深爱婷婷久久综合一区| 高清无码在线免费观看视频| 有码一区二区三区| 天天干天天添| 岛国A视频| 蜜臀久久99精品久久| 91视频在| 天天干干| 欧美成人在线观看| 黄片网址在线观看| 高清无码在线视频观看| 91调教视频| 国产av福利| 日韩aaa视频| 四虎综合网| 北条麻妃中文字幕在线观看| 国产AV三级片| 中文字幕日韩无码电影| 毛片大香蕉| 天天看片天天爽| 欧美sese| 黄工厂精品视频在线播| 亚洲国产中文字幕在线播放| 内射无码视频| 日本无码视频在线观看| 综合导航无码| 中国毛片视频| 日本A在线观看| 日韩三级在线| 中文字幕日本电影| 日韩不卡一区二区三区| 黄色AV免费在线观看| 超碰久热| 国产小视频免费在线观看| 天天草视频| 免费黄色三级片| 人人操网| 苏妲己一级婬片A片| 精品成人在线视频| 欧美精品无码| 高潮无码视频| 天天干夜夜爽| 91三级片在线播放| 日韩中文字幕免费在线观看| 成人免费视频18| 草视频在线| 爱搞搞爱干干| 日韩欧美精品在线观看| 91精品综合久久久久久五月丁香| 在线操逼视频| 激情小说五月天| 亚洲人成在线观看| 男女抽插视频| 熟女天堂| 欧美精品久久久久久| 波多野结衣中文字幕久久| 五月黄色电影| 国产三级片在线视频| 91麻豆免费看| 婷婷午夜福利| 天堂中文字幕| 丁香视频| 一级电影视频去去去| 亚洲免费播放| 国产中文人人国际| 国产主播第一页| 中国字幕在线观看韩国电影| 久久人妻无码中文字幕系列| 丝袜三级片| 北条麻妃99| 制服丝袜无码| 囯产精品一区二区三区AV做线| 91人妻人人澡人人| 中文字幕高清在线中文字幕中文字幕 | 秋霞一级| 欧美性猛交XXXX乱大交| 十八女人高潮A片免费| 亚州AV无码| 特级特黄A级高潮播放| 少妇AV| 亚洲色图在线视频| 少妇搡BBBB搡BBB搡毛片| AV黄页| 欧美色婷婷| 亚洲精品18在线观看| 中国一级黄色毛片| 成人国产精品秘久久久网站| 97伊人超碰| 日韩午夜福利| 大香蕉福利视频导航| 久久不射网站| 亚洲精品资源| 无码国精品一区二区免费蜜桃| 五月天婷婷激情网| 亚洲aaa| a片在线免费播放| 性无码一区二区| 99精品视频播放| 五月丁香花视频| 婷婷丁香激情五月天| 亚洲Av在线观看| 最新无码在线| 亚洲中文字幕在线观看视频| 男女拍拍拍拍| 欧美成视频| 成人性生交大片免费看小芳| 北条麻妃在线中文字幕| 成人一级精品| 国产愉拍91九色国产愉拍| 蜜桃精品在线| 色婷婷激情在线| 啪啪视频最新地址发布页| 欧美性爱超碰| 国产精品久久久久久精| 欧美性爱小说| 久9久9久9久9久9久9| 亚洲天堂色| 小黃片秘嗯嗯啊| 亚洲黄色视频网站在线观看| 五月丁香在线| 国产字幕| 永久免费黄色| 成人性爱视频在线| 日逼综合| 俺也去射| 五月天开心网| 天天干天天上| 国产在线精品观看| 粉嫩AV蜜乳AV蜜臀AV蜂腰AV | 成人A片一级| 中文字幕在线无码视频| 黄色成人网站免费在线观看| 成人国产精品秘欧美高清| 操逼视频免费网站| 色婷婷一区二区三区四区五区精品视| 欧美精品一卡二卡| 东京热视频在线观看| 丰满人妻一区二区三区四区不卡| 黄色免费在线观看视频| 中文字幕国产综合| 欧美色就是色| 先锋资源男人站| 欧美成人三级在线| 亚洲国产成人无码| 手机看片1024旧版| 无码免费中文字幕| 欧美成人内射| 欧美91熟| 97爱爱爱| 日本在线一级片| 插逼视频网站| 肏少妇女情人大骚逼直播一区二区 | 伊人久久狼人| 露脸老熟女91集合| 欧美性生活| 美日韩一区二区三区| 日韩在线观看| 久久国产精品免费视频| 东京热无码视频| 成人网大香蕉| 老熟女17页一91| 黄视频免费| 亚洲免费在线视频| 12一15女人A片毛| 999reav| 丁香五月激情啪啪啪| 精品网站999www| 国产视频激情| www天天操| 亚洲天堂网在线视频| 99久久免费网| 日韩成人视频在线| 日日免费视频| 在线观看免费A片| 广西少妇BBwBBwBBw| 国产亚洲Av| 欧美性爱免费在线视频| 欧美大香蕉在线视频| 国产—级a毛—a毛免费视频| 天堂网| 51国产视频| 欧美9999| 在线观看免费黄网站| 久草人妻| 欧美在线中文| 大鸡巴午夜爽视频电影| 亚洲www在线| 人妻三级| 人人操人人草| 瑟瑟免费视频| 无码AV网站| 九九九视频在线观看| 黄色精品| 色色五月天视频| 极品美女援交在线| 国产v在线| 小早川怜子精品一区二区| 免费v片在线观看| 国产女人18水真多18精品| 日韩无码小电影| 韩国成人精品三级| 久久精品在线| 九九视频免费观看| 成人无码高清在线观看| 黄片免费视频在线观看| 欧美+日韩+国产+成人+在线| 中文字幕av久久久久久欧洲尺码 | 日韩不卡免费| 天天艹夜夜艹| 丁香花五月天| 国产小视频在线| 日产精品久久久久| 亚洲人妻免费视频| 91在线日韩| 亚洲深夜福利| 国产无码专区| 韩国三级HD久久精品HD| 69堂在线观看| 欧日无码| 麻豆传媒在线| AV天堂影视在线观看| 91超碰人人操| 天天视频亚洲| 国产suv精品一区二区6| 成年视频网站| 五月天超碰| 3344gc在线观看入口| 影音先锋91久久网| 波多野结衣高清无码| 欧美又粗又长| 中文字幕高清视频| 一级aa片| 波多野结衣一二三区| 亚洲国产一区二区三区四区| 国产成人亚洲综合A∨婷婷| 欧美AAA黄片| 免费一级A片| 亚洲无码色| 无码AV天堂| 九九热在线视频| 人妻制服丝袜| 日韩和的一区二区| 尤物AV| www.操操操| 手机AV网站| 四虎一区二区| 豆花视频无码| 综合站欧美精品| 日韩麻豆| 人人看,人人摸| 国产中文字幕片| 伊人久久免费| 亚洲AV秘无码不卡在线观看| 色呦呦一欧美| 一曲二曲三曲在线观看中文字| 人妻人操| 不迷路福利视频| 91亚洲国产AⅤ精品一区二区| 久久亚洲一区| 91AV视频| 久久精品成人| 成人777777免费视频色| 精品国产va久久久久久| 亚洲国产色情| 操逼视频一级| 日韩性爱一区二区| 欧美成人自拍| 国产美女AV| 一区二区中文字幕| 欧美性爱一区二区| 久久久久9| 午夜国产在线视频| 波多野结衣一区二区三区| 91久久精品视频| 无套内射在线| 国产精品色在线回看| 天天插天天射| 欧美群交videotv群交| www日韩无码| 自拍偷拍亚洲| 豆花天天吃最新视频| 中文字幕亚洲人妻| 一级免费毛片| 91精品大屁股白浆自慰久久久 | 国产日韩欧美综合精品在线观看| 99色网站| 日本一级片| 天天操夜夜操视频免费高清| 久久久毛片| 91久久亚洲| 久久人视频| 日韩欧AV| 日本免费黄色片| 九九综合伊人7777777| 亚洲AV永久无码国产精品久久| 久久久久久91香蕉国产| 婷婷色在线播放| 日本黄色片视频| 免费一级欧美片在线观看| 欧美性爱中文字幕| 久久久WWW成人免费精品| 蜜桃久久久亚洲| 久久av综合| 色哟哟精品| 激情五月天在线观看| 精品久热| 国产丝袜AV| 成人a毛片| 国产精品无码专区AV免费播放| 午夜老司机福利一二三区| 91麻豆精品A片国产在线观看| 免费看黃色AAAAAA片| 成人A片免费观看| 国产一级性爱| 九九热播精品| 婷婷五月天激情四射| 色综合天天综合| 5D肉蒲团| 亚洲天堂在线观看视频网站| 波多野结衣AV在线| 亚洲五月婷| 日本欧美在线播放中文| 三级无码高清| 亚洲色视频在线观看| 亚洲综合色婷婷| 日韩一区二区在线视频| 成人一区在线观看| 久久性爱免费视频| 成人小说视频在线社区| 国语对白做受欧美| 久草国产精品| 欧美亚洲成人在线观看| 国产资源网| 欧美日逼超碰| 日韩一级片视频| 91jiujiu| 91丨九色丨老熟女探花| 久久久精品少妇| 少妇被躁到高潮无码| 婷婷日韩中文字幕| 美女白嫩嫩大BBB欣赏| 精品无码一区二区三区蜜桃李宗瑞 | a网站在线观看| 日韩操逼电影| 91综合视频在线播放| 人人妻人人做| 日韩在线| 女人天堂av| 国产精品久久久久久久久夜色| 国产精品视频在线免费观看| 亚洲AV无码成人精品区www | 红桃91人妻爽人妻爽| 亚洲视频综合网| 国产黄色一级片| 精品自拍视频| 91在线无码精品秘国产| 亚洲人妻影院| 丁香五月在线播放| 国产精品午夜在线观看| 国产成人AV| 欧美成人一级| 人人妻人人爱人人操| 毛片成人网| 熟女熟妇人妻一区二区三区| 欧美成人午夜影院| 九九操比| 欧美成人精品一区二区| 东京热视频一区| 黄色AV免费在线观看| 自拍视频国产| 日本豆花视频| 亚洲五月六月| 天堂麻豆天美| 久久免费高清视频| 丁香五月天堂| 午夜av福利| 69福利视频| 91逼站| 中国毛片视频| 久久久精品999| 欧美日韩国产不卡视频| 久久免费黄色视频| 九九国产精品| www.91在线| 婷婷中文网| 新版欧美内射大全| 美女超碰| 99国产高清| 超碰日| 91免费观看国产| 欧美亚洲天堂| 色情视频在线观看| 男女操网站| 婷婷九九| 欧美成人内射| 天天躁夜夜躁狠狠躁AV| 国产1级a毛a毛1级a毛1级| 四川少妇bbb| 韩国精品一区| 91无码成人视频| 一区二区三区在线播放| 欧美日韩黄色| 最好看的MV中文字幕国语| 黄色视频久久| 大地99中文在线观看| 一级a免一级a做免费线看内祥| 日韩精品在线视频观看| 四虎成人精品永久免费AV九九 | 国产日女人| 青草99| 国语精品自拍| 操碰99| 国产三级成人| 人妻精品一区二区在线| 精品无套| 国产成人电影| 99大香蕉| 91九色口爆吞精| 人人干人人干| 国产—a毛—a毛A免费| 91久久香蕉囯产熟女线看蜜桃| 另类色综合| 久热草| 人人澡超碰碰| 三级无码片| 日本69视频| 中文字幕免费无码| 国产精品1区| 午夜激情视频在线观看| 日本边摸边吻奶边做爰| 色777| 欧美精品一卡二卡| 特级西西人体444www高清| 日韩在线免费看| 亚洲一级无码视频| 成人毛片18毛片女人| 欧美一级黄色性爱视频| 国内夫妻【20p】| 人人干人人爱| 东京热这里只有精品| 另类罕见稀奇videos| 在线播放JUY-925被丈夫上司侵犯的第7天 | 另类综合激情| 黄片51| 无码-ThePorn| 九九天堂网| 91看片看婬黄大片Videos| 99久久夜色精品国产亚洲| www.6969成人片亚洲| 久草视频免费在线观看| 人人摸人人干| AV超碰| 国产精品国产三级国产AⅤ中文 | 亚洲欧洲久久电影| 一本色道久久综合熟妇人妻| 操B影院| 国产一级女婬乱免费看| 日韩国产欧美精品一区| 亚洲无码免费网站| 国产一a毛一a毛A免费| 日韩免费高清在线视频| 国产又粗又猛又爽又黄91精品 | h片无码| 国产成人无码精品一区秘二区 | 大香蕉国产精品视频| 国产精品大全| 亚洲中文综合| 家庭乱伦av| 影音先锋天堂网| 中文字幕av一区二区| 天天插天天狠天天透| 91精品免费视频| 强伦轩一区二区三区四区| 国产91探花秘入口| 一区二区三区网| 精品乱子伦一区二区三区免费播成| 色丁香五月婷婷| 中文字幕免费看| 北条麻妃91| 成人欧美大片黄18| AA无码| 国产高清无码视频在线观看| 欧美日韩成人电影| 无码中文字幕在线观看| 欧美成人精品一区二区| 成人视频免费观看18| 操一操| 午夜艹| 丁香五月天在线播放| 国产乱码| 玖玖中文字幕| 欧美日韩免费观看视频| 尻屄视频网站| A免费在线观看| 翔田千里无码AV在线观看| 亚洲成人电影一区| 五月婷婷色色色| 亚洲免费观看高清完整版在va线观看 | 欧美黄色操逼| 免费AV网站在线| 国产无遮挡又黄又爽又色视频软件| 好好的日视频| 成人黄色免费在线| 日韩免费AV电影| 福利视频一区二区| 国产成人无码精品久在线观看| 四虎成人网址| 色欲av伊人久久大香线蕉影院| 玖玖国产| 亚洲无码在线播放| 婷婷综合| 欧美视频操逼| 欧美久久国产精品| 91美女操逼视频| 天天干婷婷五月天| 国产色拍| yw视频在线观看| 日韩无码影视| 久久伊人精品| 婷婷五月精品中文字幕| 国产AA| 91亚洲视频| 女BBBBBB女BBB| 亚洲另类av| 日本黄A级A片国产免费| 水蜜桃成人在线| a视频免费观看| 久久成人免费视频| 在线观看免费黄片| 亚洲天堂av在线观看| 亚洲无码人妻一区| 免费的黄色视频网站| 一级a免一级a做免费线看内裤 | 中文在线字幕高清电视剧| 亚洲免费在线视频观看| 超碰AV在线| 国产AV高清| 一本久久A精品一合区久久久| 男女av在线观看| 在线看v片| 日本一级婬片免费放| 亚洲天堂AV网| 日韩黄频| 欧美A片视频| 91夫妻交友视频| 精品国产精品国产精品国产网站 | 蜜臀久久99精品久久久久久宅男| 成人精品秘久久久按摩下载| 国产青草视频| 伊人大综合| 青娱乐无码| 国内特级毛片| 日本性爱中文字幕| 人人操人人看人人干| 中文字幕亚洲专区| 一级特黄妇女高潮AA片免费播放 | 日本熟女视频| 波多野结衣网| 六十路老熟女码视频| 91porn在线观看| 亚洲无码一二三| 国产VA| 手机AV在线| 国产成人片色情AAAA片| 一本大道久久久久| 无码一区视频| 伊人看片| 亚洲精品无码久久| 久久久久久国产| 人人操干| 青娱乐在线精品| 怡红院成人av| 国产精品操| 久久精品视频在线| 久草黄色电影在线观看| 波多野结衣Av在线| 国产又爽又黄视频在线看| 插插插菊花综合网| 丰满人妻一区二区三区不卡二| 国产一级二级三级| 最美孕交vivoestv另类| 中文资源在线√8| 国产成人TV| 97日韩| 黄片大全在线观看| 肉片无遮挡一区二区三区免费观看视频| 国产精品一区二区黑人巨大| 四房五月婷婷| 密臀av在线| 亚洲久久久久| 翔田千里被操120分钟| 亚洲在线无码播放| 国产丰满| 91网站免费观看| h网站在线观看| 欧美成人片免费看| 少妇成人网| 亚洲黄在线观看| AV免费播放| 一区精品| 亚洲无吗在线播放| 啊啊啊啊啊靠逼| 日韩性爱区| av无码网站| 无码字幕| xxxxx无码| 欧美肥臀| 亚洲精品中文字幕无码| 欧美日逼超碰| 午夜av电影| 国产AV播放| 人妻无码在线视频| 蜜桃91精品秘入口| 青草视频在线观看免费| 午夜av在线免费观看| 九哥草逼网| 日韩人妻丰满无码区A片| 欧美性爱动态| 另类老妇奶性BBWBBwBBw| AV片在线免费观看| 国产乱妇乱子伦视频免费观看| 免费黄片无码| 国产成人中文字幕| 综合色婷婷| AV高清无码| 人人操人人干人人| AV无码一区二区三区| 精品在线一区| 99热这里都是精品| 射射AV| 大香蕉色伊人| 韩国精品一区二区| 国产AV无码区亚洲| 二区视频在线| 不卡不在线中文| 日本一区二区不卡| 婷婷五月电影| 伊人久久香蕉网| 久草视频观看| 久久精品电影| 高潮无码在线观看| 欧美一区二区三区不卡| 亚洲51| 91丨PORNY丨在线中文| 免费黄色福利视频| 在线有区别亚洲| 亚洲综合伊人| 黄91在线观看| 亚洲无码视频免费| 天天干天天日天天干| 一级a一级a爰片免费免免在线| 天天射夜夜操| 波多野结衣无码AV在线| 色婷操逼| 国产白丝精品91爽爽久久| 97在线观看免费视频| 欧美国产日韩综合在线观看170| 九九九九九九精品视频| 久久精品91| 日逼视频免费看| 91操操操| 安微妇搡BBBB搡BBBB| 一本色道久久加勒比精品| 欧美成人五月天| 欧美性爱视频免费观看| 天天日天天干天天日| 夜夜爽夜夜高潮夜夜爽| 中文字幕精品一区| 男女操网站| 人妻无码HEYZO少妇精品| 波多野结衣av在线观看| 久久视频免费| 成人视频123| 日韩在线网址| av资源在线播放| 黄色av影院| 青草青在线| 婷婷午夜精品久久久久久性色AV | 欧美一级A片免费看| 欧美一区| 超碰免费人人| 91九色91蝌蚪91窝成人| 加勒比DVD手机在线播放观看视频 日韩精品一区二区三区四区蜜桃视频 | 18成人在线观看| 91丝袜一区在线观看| 五月丁香色婷婷| 中文字幕一区二区三区人妻电影| 亚洲激情片| 无码人妻一区二区三区免费九色| 日本wwwwww| 欧美国产日本| 辽宁模特张雪馨视频最新| 六月激情丁香| 十八禁免费网站| 午夜成人福利在线观看| 国产成人精品777777| 在线你懂| 天天干天天在线观看| 内射免费网站| 先锋AV资源| 一级a免费| a在线观看视频| 欧美色乱| 青春草在线免费视频| 日韩在线视频一区| 亚洲A片视频| 精品久久成人| 亚洲色图狠狠撸| 天天爱av| 怡红院男人的天堂| 无码电影视频| 亚洲.欧美.丝袜.中文.综合| 免费黄色电影在线观看| 五月天综合久久| 无码人妻一区二区三区免费n鬼沢| 狠狠干五月| 97视频国产| 国产亚洲色婷婷久久99精品91| 99国产高清|