• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    一種二階SQL注入攻擊防御方法

    2019-08-10 06:36:17陳龍嚴云洋朱全銀
    電腦知識與技術(shù) 2019年17期
    關(guān)鍵詞:代理服務器數(shù)據(jù)庫

    陳龍 嚴云洋 朱全銀

    摘要:SQL注入攻擊已經(jīng)成為Web應用程序最大的安全威脅。二階SQL注入危害性大,注入點隱秘性高,注入過程復雜,不易檢測。二階SQL注入的攻擊載荷來自數(shù)據(jù)庫,針對這一特性,提出在Web服務器和數(shù)據(jù)庫服務器之間添加代理服務器,代理服務器通過Lua腳本監(jiān)控和修改Web服務器和數(shù)據(jù)庫服務器之間的通訊數(shù)據(jù),處理危險數(shù)據(jù),保障二次調(diào)用的數(shù)據(jù)安全。對代理服務器的監(jiān)控和數(shù)據(jù)修改功能進行改寫,添加數(shù)據(jù)安全處理模塊,對來自數(shù)據(jù)庫的數(shù)據(jù)集中的敏感字符查找替換,將處理過的“安全”數(shù)據(jù)返回Web服務器,以防御二階注入漏洞。實驗證明,該系統(tǒng)能有效地防御二階SQL注入,部署方便,成本較低。

    關(guān)鍵詞:二階SQL注入;攻擊載荷;數(shù)據(jù)庫;代理服務器;敏感字符

    中圖分類號:TK 8? ? ? ? 文獻標識碼:A

    文章編號:1009-3044(2019)17-0005-04s

    開放科學(資源服務)標識碼(OSID):

    Abstract: SQL injection attacks have become the biggest security threat for Web applications. Second-order SQL injection has great harm, high privacy of injection points, complicated injection process, and is difficult to detect. The attack load of second-order SQL injection comes from the database. For this feature, a proxy server is added between the Web server and the database server. The proxy server monitors and modifies the communication data between the Web server and the database server through the Lua script. Rewrite the proxy server's monitoring and data modification functions, add a data security processing module, search for and replace sensitive characters in the data set from the database, and return the processed "safe" data to the Web server to prevent second-order injection vulnerabilities. Experiments show that the system can effectively defend against second-order SQL injection, which is convenient to deploy and lower in cost.

    Key words: second-order SQL injection; attack payload; database; proxy server; sensitive characters

    1 引言

    隨著互聯(lián)網(wǎng)的高速發(fā)展,基于Internet的Web應用程序和服務變得原來越普及。絕大多數(shù)的信息系統(tǒng)和商業(yè)應用都使用Web應用程序來提供服務。與此同時,Web應用程序的漏洞出現(xiàn)頻率也隨之增高。SQL注入是一種利用Web程序數(shù)據(jù)安全漏洞的代碼注入技術(shù)。在2017年OWASP(開放式Web應用程序安全項目)發(fā)布的Web安全漏洞Top10中,SQL注入漏洞占據(jù)首位,可見SQL注入危害性之高[1]。近些年,許多專家和學者在SQL注入技術(shù)和防御技術(shù)上做了大量研究,但是大多數(shù)的研究都是針對一階SQL注入[2-7],針對二階注入的研究較少。二階SQL注入技術(shù)是在傳統(tǒng)一階SQL注入技術(shù)基礎上進行擴展,漏洞形成更加隱蔽,漏洞威脅與一階SQL注入威脅不相上下。樂德廣等[8]提出一種基于二階分片重組盲目注入的新型攻擊模式。 首先通過分片的方式把 SQL盲目注入攻擊載荷拆分成多個片段存到數(shù)據(jù)庫中,然后在觸發(fā)攻擊階段重組這些片段,并實施SQL注入攻擊。Chen Ping[9]提出基于指令集的隨機二階注入攻擊檢測,該方法將Web應用程序中包含的可信SQL關(guān)鍵字隨機地動態(tài)構(gòu)建新的SQL指令集,并在DBMS之前添加代理服務器,代理檢測接收到的SQL指令是否包含查找攻擊行為的標準SQL關(guān)鍵字。但是該方法對于未添加SQL關(guān)鍵字的污染數(shù)據(jù),檢測效果并不理想。

    本文采用添加數(shù)據(jù)庫代理服務器的方式,在數(shù)據(jù)庫服務器與Web服務器之間設置危險數(shù)據(jù)處理模塊,對敏感字符集進行查找替換,保障來自數(shù)據(jù)庫服務器的數(shù)據(jù)安全,防御二階SQL注入。

    2 SQL注入技術(shù)

    2.1 一階SQL注入

    一階SQL注入是指用戶提交的數(shù)據(jù)中帶有攻擊載荷,程序?qū)⒃摂?shù)據(jù)拼接到應用程序構(gòu)造的動態(tài)SQL語句中,該語句符合數(shù)據(jù)庫的語法規(guī)則,將該SQL語句送入相應的數(shù)據(jù)庫中,數(shù)據(jù)庫執(zhí)行后形成非“本意”的信息泄露或更改的技術(shù)[10]。圖1顯示了一階SQL注入的攻擊操作流程。

    以上語句通過攻擊載荷中的“”將條件語的“password”閉合為空,使用“or 1=1;”這個恒成立的邏輯語句進行拼接,并使用“-- +”來注釋掉原語句中的“;”形成完整的SQL語句。所以Web服務器將該語句送入數(shù)據(jù)庫中,數(shù)據(jù)庫執(zhí)行攻擊載荷,在沒有驗證密碼的情況下將“admin”用戶的所有信息都返回給客戶端,從而出現(xiàn)了SQL注入。SQL注入常用的手段有聯(lián)合查詢注入,報錯注入,盲目SQL注入,Cookie注入和寬字符注入等。

    2.2 二階SQL注入

    二階注入與一階注入的不同之處在于攻擊載荷的來源不同。一階注入的攻擊載荷來自用戶的輸入數(shù)據(jù),二階注入的攻擊載荷來自數(shù)據(jù)庫中的數(shù)據(jù)。二階注入的過程分為2步,第一步,把設計好的攻擊載荷通過正常的Web應用功能存入數(shù)據(jù)庫中。第二步,通過合法的應用操作,把先前存入數(shù)據(jù)庫的攻擊載荷調(diào)用出來,構(gòu)造存在漏洞的SQL語句再次送入數(shù)據(jù)庫服務器執(zhí)行,從而形成SQL注入攻擊 [11]。二階注入的根本原因是Web應用過分相信來自數(shù)據(jù)庫的數(shù)據(jù)。

    二階注入多發(fā)生在頻繁調(diào)用數(shù)據(jù)庫數(shù)據(jù)的模塊,例如用戶資料的修改模塊。當管理員已經(jīng)注冊“admin”為其用戶名,并配上高強度的密碼。普通用戶擁有注冊和修改密碼的功能。注冊用戶名為 “'admin';-- '”,密碼為:123,注冊的代碼為:

    因為數(shù)據(jù)庫中“--”為注釋符號,后面的語句不會執(zhí)行,所以修改密碼的用戶變成了“admin”,即數(shù)據(jù)庫管理員用戶的密碼被修改。形成該漏洞的關(guān)鍵原因是過分相信來自數(shù)據(jù)庫的數(shù)據(jù),在沒有做出任何防御措施的情況下,利用數(shù)據(jù)動態(tài)構(gòu)建SQL語句,并提交數(shù)據(jù)庫服務器執(zhí)行,導致漏洞產(chǎn)生。

    圖2為二階SQL注入的流程。步驟1、2、3為存儲階段,用戶將攻擊載荷通過客戶端提交,經(jīng)服務器動態(tài)構(gòu)成SQL語句,交由數(shù)據(jù)庫執(zhí)行存儲。調(diào)用階段,步驟 5、6、7、8、9,通過用戶正常請求,將攻擊載荷從數(shù)據(jù)庫中取出存入內(nèi)存,以便于調(diào)用。步驟10利用攻擊載荷動態(tài)構(gòu)造SQL語句,并在步驟11將SQL語句送入數(shù)據(jù)庫中執(zhí)行,形成漏洞。

    3 新型二階防御技術(shù)

    二階SQL注入的原因是程序默認來自數(shù)據(jù)庫的數(shù)據(jù)是安全的,從而直接調(diào)用數(shù)據(jù)構(gòu)造SQL語句,導致漏洞形成。本文提出的新型二階防御技術(shù),是在攻擊載荷已經(jīng)存入數(shù)據(jù)庫的基礎上,在數(shù)據(jù)庫調(diào)出攻擊載荷和服務器使用攻擊載荷之間添加數(shù)據(jù)檢驗模塊,對數(shù)據(jù)中出現(xiàn)的敏感字符[12]進行安全處理。安全處理功能通過代理服務器實現(xiàn),安全處理方式參考PHP的mysql_escape_string()函數(shù),對敏感符號添加“\”進行轉(zhuǎn)義。

    3.1 敏感字符

    常見的SQL敏感字符有單引號、破折號、反斜杠、星號等。若要達到完備的SQL注入攻擊效果,敏感字符集應該包括能夠改變SQL語句的語法和語義的字符。通過對大量一階SQL注入攻擊的實例分析,排除ASCII字符,可以得到33個字符,再加上SQL 語句接收的換行符、回車符、制表符3個空白符,構(gòu)成了容量為36的銘感字符集。如表1所示。

    3.2 代理服務器

    MySQL數(shù)據(jù)庫簡單、高效且可靠,最重要的應用之一是構(gòu)造數(shù)據(jù)庫集群系統(tǒng),MySQL數(shù)據(jù)庫已逐漸成為Web應用開發(fā)的首選數(shù)據(jù)庫系統(tǒng)。在出現(xiàn)漏洞的應用程序中,PHP參與開發(fā)的程序占據(jù)較高的比率,所以選擇PHP作為程序開發(fā)語言更具有代表性。本文使用Mysql+PHP的模式,選擇Mysql Proxy作為代理服務器。Mysql代理服務器處于Web服務器和Mysql數(shù)據(jù)庫服務器之間,使用Lua腳本對Web服務器和數(shù)據(jù)庫服務器之間的通信數(shù)據(jù)進行監(jiān)控。當Mysql代理服務器工作時,首先扮演服務器的角色,接收來自Web服務器的指令,并根據(jù)配置分析和處理客戶端指令中的SQL語句,然后作為客戶端服務器,把SQL語句發(fā)送至服務器進行處理。其次,在數(shù)據(jù)庫服務器向Web服務器傳送數(shù)據(jù)集時,先將數(shù)據(jù)集傳送至Mysql代理服務器,經(jīng)過設定的分析處理之后,再將數(shù)據(jù)集傳送給Web服務器,從而響應用戶請求。

    Mysql代理服務器的核心功能由connect_+ server()、read_query()和read_query_result()三個函數(shù)組成。如圖3,connect_server()函數(shù)在客戶端發(fā)起鏈接請求時,為客戶端提供選擇數(shù)據(jù)庫服務器的功能,并實現(xiàn)負載均衡。鏈接認證結(jié)束后,使用read_query()函數(shù),將來自客戶端的SQL語句發(fā)送至數(shù)據(jù)庫服務器。數(shù)據(jù)庫服務器處理并形成數(shù)據(jù)集,將數(shù)據(jù)集發(fā)送至Mysql代理服務器,這時候read_query_result()接收數(shù)據(jù)集,可以對數(shù)據(jù)集中的數(shù)據(jù)進行修改,并將修改后的數(shù)據(jù)集發(fā)送給web服務器。數(shù)據(jù)驗證模塊的敏感字符處理功能通過修改read_query_result()函數(shù)實現(xiàn)。

    3.3防御過程

    Mysql代理服務器的read_query_result()函數(shù),接收來自數(shù)據(jù)庫服務器響應的數(shù)據(jù)集,若該數(shù)據(jù)集中存在攻擊載荷,就會導致二階注入的產(chǎn)生,所以對來自數(shù)據(jù)庫的數(shù)據(jù)集進行過濾處理是防止二階SQL注入的根本方法。Mysql代理服務器作為鏈接數(shù)據(jù)庫服務器和Web服務器的橋梁,在使用前需要進行端口調(diào)節(jié),首先使用proxy-address參數(shù)為Web服務器提供連接端口,其次使用proxy–backend –address參數(shù)來連接數(shù)據(jù)庫服務器端口,最后利用proxy-lua-scrip參數(shù)確定敏感字符處理模塊的腳本。處理模塊的具體流程如圖4。

    首先,使用read_query()接收到來自Web服務器的SELECT請求之后,將該請求添加編號后加入queries請求隊列中,并將該請求的性質(zhì)定義為resultset_is_ needed = true,該屬性將允許用戶對響應的數(shù)據(jù)集進行修改。由隊列依次向數(shù)據(jù)庫服務器遞送SQL請求,數(shù)據(jù)庫服務器完成處理后,返回響應數(shù)據(jù)集至Mysql代理服務器,read_query_result()函數(shù)依次對數(shù)據(jù)集進行抓取,通過設定的編號對數(shù)據(jù)集進行篩選,找到對應SQL語句的響應數(shù)據(jù)集。響應數(shù)據(jù)集無法直接修改,新建響應數(shù)據(jù)集,分解原數(shù)據(jù)集,對原數(shù)據(jù)集resultset 屬性中數(shù)據(jù)列表RAW的數(shù)據(jù)進行逐一檢測,使用Lua語言的string.find()和string.gsub()方法,對表1所示的敏感字符集進行搜索和替換。對出現(xiàn)的敏感字符,添加“\”進行字符轉(zhuǎn)義,使用轉(zhuǎn)換后的數(shù)據(jù)列表替換原先的數(shù)據(jù)列表。保持數(shù)據(jù)集其他屬性不變的情況下,將新的數(shù)據(jù)集添加入響應隊列中,返回給Web服務器。Web服務器再次使用攻擊載荷時,因為敏感字符已經(jīng)被轉(zhuǎn)義,無法構(gòu)造預設的攻擊語句,故攻擊失效。

    4 測試結(jié)果與分析

    使用本文提出的二階SQL注入防御方法對Sqli-labs、schoolmate CMS 存在二階注入漏洞的平臺和應用程序,進行二階SQL注入防御,測試防御方法的有效性。Sqli-labs是一款專業(yè)的SQL注入練習平臺,模擬真實環(huán)境下的各種SQL注入漏洞。以Sqli-labs平臺為例,選擇該平臺下的二階SQL注入漏洞進行防御測試。

    部署配置Mysql代理服務器插件,注冊新用戶,用戶名為“admin;#”,密碼為123,注冊信息進入數(shù)據(jù)庫服務器,數(shù)據(jù)庫對 “\” 進行過濾后將攻擊載荷“admin;#”存入數(shù)據(jù)庫表user中。登錄該用戶,進入修改密碼功能模塊,提交需要修改的密碼。修改密碼模塊經(jīng)歷兩個步驟,第一步,核對該用戶信息,并將用戶信息存入內(nèi)存。該步驟使用SELECT 語句查詢信息時,經(jīng)過Mysql代理服務器處理,發(fā)現(xiàn)響應數(shù)據(jù)中的攻擊載荷“admin;#”,經(jīng)過處理變?yōu)椤癮dmin\\;\#” 返回給Web服務器并存入內(nèi)存。第二步,服務器端使用 $username= $_SESSION [“userame”]; 從內(nèi)存中接收用戶名,動態(tài)構(gòu)造SQL語句:Update users set password = ‘111 where username = ‘a(chǎn)dmin\\;\# and password = 123; 該語句經(jīng)數(shù)據(jù)庫處理后,執(zhí)行結(jié)果為修改用戶“admin;#” 的密碼信息。未發(fā)生二階SQL注入現(xiàn)象。

    同樣的部署配置對應用程序schoolmate CMS的二階注入漏洞進行了防御,有效阻止漏洞。針對兩個平臺的漏洞形成做出以下總結(jié)。

    (1) 針對來自用戶輸入并存入數(shù)據(jù)庫的數(shù)據(jù),應設置嚴格的字符和格式過濾,從存儲角度阻止攻擊載荷進入數(shù)據(jù)庫。

    (2) 對于動態(tài)構(gòu)造SQL語句所需的各項參數(shù),應做好數(shù)據(jù)過濾,降低輸入數(shù)據(jù)的直接使用所造成的SQL注入風險。

    (3) 正確使用文中提出的二階注入防御方法,對來自數(shù)據(jù)庫的數(shù)據(jù)做好過濾,防止二階SQL注入漏洞。

    5 結(jié)束語

    隨著Web應用程序的普及,作為Web應用程序最主要的應用漏洞,SQL注入漏洞逐漸受到大家的重視,對于漏洞的防御也逐漸健全。本文中提出的二階注入防御技術(shù),通過實驗證明可以起到防御效果,但是模型本身也存在不足和需要改進的地方,因為敏感數(shù)據(jù)集數(shù)量較大,所以搜尋時間較長,隨之頁面應答時間較長。提高防御模塊準確性和查詢效率,是接下來研究和學習的目標。

    參考文獻:

    [1] http : / /www.owasp.org/index.php/Category: OWASP_ Top Ten _Project.

    [2] Clarke J, Fowler K, Oftedal E, et al. SQL Injection Attacks and Defense[M]. Elsevier LTD, Oxford, 2009.

    [3] 王苗苗, 錢步仁, 許瑩瑩, 等. 基于通用規(guī)則的SQL注入攻擊檢測與防御系統(tǒng)的研究[J]. 電子設計工程, 2017, 25(5): 24-28.

    [4] Briand L C, Briand L C, Briand L C, et al. SOFIA: an automated security oracle for black-box testing of SQL-injection vulnerabilities[C]// Ieee/acm International Conference on Automated Software Engineering. ACM, 2016:167-177.

    [5] 張燕. 數(shù)據(jù)挖掘提取查詢樹特征的SQL注入攻擊檢測[J]. 電子技術(shù)應用, 2016, 42(3):90-94.

    [6] 周嚴. 基于污點分析的靜態(tài)漏洞檢測可擴展框架[D]. 南京大學, 2017.

    [7] 董敏. 基于動態(tài)污點分析的SQL注入攻擊檢測問題的研究[D]. 北京工業(yè)大學, 2014.

    [8] 樂德廣, 李鑫, 龔聲蓉, 等. 新型二階SQL注入技術(shù)研究[J]. 通信學報, 2015, 36(s1):85-93.

    [9] C. Ping, "A second-order SQL injection detection method," 2017 IEEE 2nd Informtion Technology, Networking, Electronic and Automation Control Conference (ITNEC), Chengdu, 2017: 1792-1796.

    [10] PINZONA C I, PAZB J F D, HERRERO ?, et al. id MAS-SQL: intrusion detection based on MAS to detect and block SQL injection through data mining[J]. Information Sciences, 2013,231(5):15-31.

    [11] DAHSE J, HOLZ T. Static detection of second-order vulnerabilities in Web applications[A]. Proceedings of the 23rd USENIX Conference on Security Symposium (USENIX)[C]. 2014:989-1003.

    [12] 張慧琳, 丁羽, 張利華, 等. 基于敏感字符的SQL注入攻擊防御方法[J]. 計算機研究與發(fā)展, 2016, 53(10):2262-2276.

    【通聯(lián)編輯:代影】

    猜你喜歡
    代理服務器數(shù)據(jù)庫
    拒絕改動鎖定電腦的代理服務器設置
    電腦愛好者(2022年3期)2022-05-30 10:48:04
    地鐵信號系統(tǒng)中代理服務器的設計與實現(xiàn)
    IP地址隱藏器
    數(shù)據(jù)庫
    財經(jīng)(2017年15期)2017-07-03 22:40:49
    數(shù)據(jù)庫
    財經(jīng)(2017年2期)2017-03-10 14:35:35
    數(shù)據(jù)庫
    財經(jīng)(2016年15期)2016-06-03 07:38:02
    數(shù)據(jù)庫
    財經(jīng)(2016年3期)2016-03-07 07:44:46
    數(shù)據(jù)庫
    財經(jīng)(2016年6期)2016-02-24 07:41:51
    數(shù)據(jù)庫
    財經(jīng)(2010年20期)2010-10-19 01:48:32
    一種容侵系統(tǒng)的設計
    男女视频在线观看网站免费| 国产精品永久免费网站| 欧美极品一区二区三区四区| 日韩国内少妇激情av| 成人亚洲精品av一区二区| 国内少妇人妻偷人精品xxx网站| 嫩草影院新地址| 亚洲成人中文字幕在线播放| 噜噜噜噜噜久久久久久91| 性插视频无遮挡在线免费观看| 很黄的视频免费| 亚洲在线观看片| 一级黄色大片毛片| 久久婷婷人人爽人人干人人爱| 俄罗斯特黄特色一大片| 国产精品久久视频播放| 国产蜜桃级精品一区二区三区| 免费看美女性在线毛片视频| 亚洲乱码一区二区免费版| 久久久精品大字幕| 真人一进一出gif抽搐免费| 欧美在线黄色| 亚洲最大成人av| 一边摸一边抽搐一进一小说| 午夜久久久久精精品| 久久久久久久久久成人| 村上凉子中文字幕在线| 嫩草影院新地址| 两人在一起打扑克的视频| 免费一级毛片在线播放高清视频| 此物有八面人人有两片| 淫秽高清视频在线观看| bbb黄色大片| 淫妇啪啪啪对白视频| 麻豆成人av在线观看| 午夜福利欧美成人| 免费人成视频x8x8入口观看| 国产久久久一区二区三区| 欧美激情国产日韩精品一区| 亚洲国产精品999在线| 90打野战视频偷拍视频| 很黄的视频免费| a级一级毛片免费在线观看| 亚洲电影在线观看av| 99久久精品热视频| 十八禁人妻一区二区| 欧美另类亚洲清纯唯美| 国产乱人伦免费视频| 亚洲精品成人久久久久久| 免费av毛片视频| 亚洲专区中文字幕在线| 亚洲国产欧美人成| 免费大片18禁| 露出奶头的视频| 女生性感内裤真人,穿戴方法视频| 亚州av有码| 草草在线视频免费看| netflix在线观看网站| 欧美黄色淫秽网站| 日韩欧美精品免费久久 | 欧美国产日韩亚洲一区| 在线天堂最新版资源| 丰满的人妻完整版| 午夜福利视频1000在线观看| 国产色婷婷99| 大型黄色视频在线免费观看| 中文字幕熟女人妻在线| 国产精品亚洲av一区麻豆| 国产在线男女| av中文乱码字幕在线| 99在线人妻在线中文字幕| 国产精华一区二区三区| 精品国内亚洲2022精品成人| 好男人电影高清在线观看| 国产一区二区在线av高清观看| 最近在线观看免费完整版| 国产高清三级在线| 91久久精品电影网| 我要看日韩黄色一级片| 人妻久久中文字幕网| 久久久久久久久久成人| 亚洲美女视频黄频| 男人的好看免费观看在线视频| 日本成人三级电影网站| 中文字幕人成人乱码亚洲影| 久久天躁狠狠躁夜夜2o2o| 内地一区二区视频在线| 动漫黄色视频在线观看| 精品久久久久久久久av| 两人在一起打扑克的视频| 搡老熟女国产l中国老女人| 婷婷精品国产亚洲av在线| 91字幕亚洲| 非洲黑人性xxxx精品又粗又长| 欧美黑人欧美精品刺激| 禁无遮挡网站| 国产伦精品一区二区三区四那| 亚洲一区二区三区色噜噜| 波多野结衣高清作品| 成年人黄色毛片网站| 男女那种视频在线观看| 在线观看av片永久免费下载| а√天堂www在线а√下载| 免费看日本二区| 两性午夜刺激爽爽歪歪视频在线观看| 亚洲美女视频黄频| 午夜精品久久久久久毛片777| 欧美一级a爱片免费观看看| 不卡一级毛片| 久久久精品欧美日韩精品| 老司机午夜十八禁免费视频| 亚洲国产精品合色在线| av在线观看视频网站免费| 高清日韩中文字幕在线| 久久久久九九精品影院| 极品教师在线视频| 变态另类成人亚洲欧美熟女| 国产一区二区激情短视频| 久99久视频精品免费| 真人做人爱边吃奶动态| 欧美日韩国产亚洲二区| 99久久精品国产亚洲精品| 日韩中字成人| 国产私拍福利视频在线观看| 欧美精品国产亚洲| 蜜桃亚洲精品一区二区三区| 亚洲成人免费电影在线观看| 国产高清视频在线观看网站| 久久草成人影院| 欧美不卡视频在线免费观看| 长腿黑丝高跟| 日本撒尿小便嘘嘘汇集6| 两性午夜刺激爽爽歪歪视频在线观看| 国产私拍福利视频在线观看| 日本黄色片子视频| 欧美日韩综合久久久久久 | 国产蜜桃级精品一区二区三区| 午夜免费激情av| 精品国内亚洲2022精品成人| 日韩中字成人| 亚洲人成电影免费在线| 黄色一级大片看看| 亚洲综合色惰| xxxwww97欧美| 在线天堂最新版资源| 亚洲国产欧美人成| 高清在线国产一区| 久久久久亚洲av毛片大全| 51午夜福利影视在线观看| 色尼玛亚洲综合影院| 国产极品精品免费视频能看的| a级毛片免费高清观看在线播放| 桃色一区二区三区在线观看| 亚洲中文字幕日韩| 极品教师在线免费播放| 欧美色视频一区免费| 欧美日韩中文字幕国产精品一区二区三区| 国内精品一区二区在线观看| 亚洲第一区二区三区不卡| 3wmmmm亚洲av在线观看| 精品免费久久久久久久清纯| 国产亚洲精品久久久com| 欧美国产日韩亚洲一区| 亚洲va日本ⅴa欧美va伊人久久| 日本黄大片高清| 在线免费观看的www视频| 色播亚洲综合网| 国产人妻一区二区三区在| 欧美日韩福利视频一区二区| 少妇人妻精品综合一区二区 | 亚洲国产高清在线一区二区三| 日韩中字成人| 日本免费a在线| 国产精品美女特级片免费视频播放器| 成年免费大片在线观看| 国产麻豆成人av免费视频| www.熟女人妻精品国产| 亚洲av电影不卡..在线观看| 国产在线男女| 日韩人妻高清精品专区| 久久精品国产亚洲av香蕉五月| 久久午夜福利片| 日韩欧美国产在线观看| 国产高清视频在线播放一区| 亚洲av电影在线进入| 色视频www国产| 日韩国内少妇激情av| 他把我摸到了高潮在线观看| 99精品久久久久人妻精品| 在线观看舔阴道视频| 无遮挡黄片免费观看| 久久久久久久精品吃奶| av黄色大香蕉| 日本免费一区二区三区高清不卡| 最近视频中文字幕2019在线8| 久久草成人影院| 免费av不卡在线播放| 在线免费观看的www视频| 久99久视频精品免费| 啦啦啦观看免费观看视频高清| 三级男女做爰猛烈吃奶摸视频| 18禁黄网站禁片免费观看直播| 国产亚洲欧美在线一区二区| 国产精品爽爽va在线观看网站| 天美传媒精品一区二区| 亚洲第一区二区三区不卡| 亚洲人成网站在线播放欧美日韩| 制服丝袜大香蕉在线| a级毛片a级免费在线| 国产欧美日韩一区二区精品| 99久久成人亚洲精品观看| 色综合婷婷激情| 日本黄大片高清| 丰满人妻一区二区三区视频av| 性色av乱码一区二区三区2| 特大巨黑吊av在线直播| 脱女人内裤的视频| 欧美成人一区二区免费高清观看| x7x7x7水蜜桃| 国产色爽女视频免费观看| 黄色一级大片看看| 亚洲精品一区av在线观看| 丰满乱子伦码专区| 成人鲁丝片一二三区免费| 国产极品精品免费视频能看的| 精品免费久久久久久久清纯| 国产欧美日韩精品一区二区| 深夜a级毛片| 1024手机看黄色片| 欧美激情久久久久久爽电影| 哪里可以看免费的av片| 丰满人妻熟妇乱又伦精品不卡| 久久精品人妻少妇| 国产亚洲精品久久久com| 免费看光身美女| 亚洲内射少妇av| 亚洲男人的天堂狠狠| 日韩精品青青久久久久久| 一边摸一边抽搐一进一小说| 国产伦一二天堂av在线观看| 久久久久久大精品| 99热精品在线国产| 亚州av有码| 老司机福利观看| 99久久久亚洲精品蜜臀av| 欧美黑人巨大hd| 久久久久久久久中文| 亚洲,欧美精品.| 色综合欧美亚洲国产小说| 又粗又爽又猛毛片免费看| 国产成人影院久久av| 国产免费男女视频| 国产三级黄色录像| 久久久久久久亚洲中文字幕 | 欧美色视频一区免费| 少妇高潮的动态图| 日本a在线网址| 日日夜夜操网爽| 国产主播在线观看一区二区| 欧美中文日本在线观看视频| 亚洲精品亚洲一区二区| 亚洲成av人片免费观看| 熟女电影av网| 欧美成人a在线观看| 人人妻人人看人人澡| 亚洲av免费在线观看| 老司机福利观看| 神马国产精品三级电影在线观看| 精品人妻熟女av久视频| 亚洲 欧美 日韩 在线 免费| 欧美xxxx黑人xx丫x性爽| 国产伦一二天堂av在线观看| 黄色视频,在线免费观看| 怎么达到女性高潮| 欧美黑人欧美精品刺激| 国产 一区 欧美 日韩| 美女大奶头视频| 国产人妻一区二区三区在| 在线观看免费视频日本深夜| 欧美在线一区亚洲| 国产精品亚洲美女久久久| 麻豆国产97在线/欧美| 老师上课跳d突然被开到最大视频 久久午夜综合久久蜜桃 | 美女cb高潮喷水在线观看| 两性午夜刺激爽爽歪歪视频在线观看| 欧美一区二区亚洲| 色综合婷婷激情| 欧美精品国产亚洲| 欧美一级a爱片免费观看看| 国产免费av片在线观看野外av| 国产69精品久久久久777片| 老熟妇仑乱视频hdxx| 午夜福利在线观看吧| 91九色精品人成在线观看| 国产黄a三级三级三级人| 级片在线观看| 欧美午夜高清在线| 丰满人妻熟妇乱又伦精品不卡| 免费看a级黄色片| 国产国拍精品亚洲av在线观看| 变态另类成人亚洲欧美熟女| 人妻夜夜爽99麻豆av| 国产私拍福利视频在线观看| 成年女人毛片免费观看观看9| 亚洲中文日韩欧美视频| av中文乱码字幕在线| 亚洲性夜色夜夜综合| 99热6这里只有精品| 人妻制服诱惑在线中文字幕| 少妇被粗大猛烈的视频| 久久性视频一级片| 天堂影院成人在线观看| 在线观看av片永久免费下载| 亚洲国产欧美人成| 成人性生交大片免费视频hd| 看黄色毛片网站| 此物有八面人人有两片| 男女之事视频高清在线观看| 亚洲第一欧美日韩一区二区三区| 黄色日韩在线| 亚洲内射少妇av| 别揉我奶头 嗯啊视频| 亚洲精品在线观看二区| 日本撒尿小便嘘嘘汇集6| 中文字幕av成人在线电影| 日本一二三区视频观看| 波野结衣二区三区在线| 欧美成人一区二区免费高清观看| 欧美区成人在线视频| 毛片一级片免费看久久久久 | netflix在线观看网站| 色哟哟·www| 99热这里只有是精品50| 一二三四社区在线视频社区8| 老女人水多毛片| www.色视频.com| 成人亚洲精品av一区二区| 亚洲精品日韩av片在线观看| 如何舔出高潮| 精品久久久久久久久亚洲 | 亚洲无线观看免费| 制服丝袜大香蕉在线| 免费av观看视频| 久久精品综合一区二区三区| 免费人成在线观看视频色| www.999成人在线观看| 中文在线观看免费www的网站| 精品国产三级普通话版| 黄色丝袜av网址大全| 久久婷婷人人爽人人干人人爱| 精品99又大又爽又粗少妇毛片 | 欧美激情在线99| 国产免费男女视频| 亚洲欧美日韩卡通动漫| 国内精品一区二区在线观看| 日日干狠狠操夜夜爽| 亚洲,欧美,日韩| 舔av片在线| netflix在线观看网站| or卡值多少钱| 特级一级黄色大片| 丝袜美腿在线中文| 亚洲专区国产一区二区| 91麻豆精品激情在线观看国产| 精品无人区乱码1区二区| 国产精品综合久久久久久久免费| 国产人妻一区二区三区在| 成人毛片a级毛片在线播放| 一本一本综合久久| 日韩免费av在线播放| 国产淫片久久久久久久久 | 桃红色精品国产亚洲av| 精品国产亚洲在线| 国产精品嫩草影院av在线观看 | 亚洲 国产 在线| 日本 欧美在线| 精品人妻一区二区三区麻豆 | 成人永久免费在线观看视频| 深夜精品福利| 久久草成人影院| 国产高清视频在线播放一区| 久久6这里有精品| 免费在线观看日本一区| 国产精品久久久久久精品电影| 精品久久久久久成人av| 黄色女人牲交| 99热这里只有是精品50| 国产精品一区二区三区四区久久| 免费一级毛片在线播放高清视频| 中文字幕熟女人妻在线| 亚洲欧美日韩高清在线视频| 91久久精品电影网| 国产探花极品一区二区| 色噜噜av男人的天堂激情| 免费人成视频x8x8入口观看| 免费人成在线观看视频色| 日本 av在线| 能在线免费观看的黄片| 伦理电影大哥的女人| av国产免费在线观看| 在线观看午夜福利视频| 男人和女人高潮做爰伦理| 中文字幕高清在线视频| 日韩成人在线观看一区二区三区| 久久天躁狠狠躁夜夜2o2o| 国产伦精品一区二区三区四那| 精品久久久久久久久亚洲 | 直男gayav资源| 不卡一级毛片| 深爱激情五月婷婷| 成人欧美大片| 九九热线精品视视频播放| 免费一级毛片在线播放高清视频| 国产一区二区三区在线臀色熟女| 欧美+日韩+精品| 51午夜福利影视在线观看| 欧美日韩瑟瑟在线播放| 亚洲欧美日韩卡通动漫| 亚洲精品一卡2卡三卡4卡5卡| 舔av片在线| 亚洲午夜理论影院| 搡老妇女老女人老熟妇| 亚洲av二区三区四区| 欧美成人a在线观看| 三级男女做爰猛烈吃奶摸视频| 中国美女看黄片| 久久精品91蜜桃| 简卡轻食公司| 亚洲精品一区av在线观看| 中出人妻视频一区二区| 国产伦精品一区二区三区视频9| 日韩欧美国产在线观看| 色哟哟·www| 搡老熟女国产l中国老女人| 嫩草影院新地址| 亚洲精品一卡2卡三卡4卡5卡| 国产精华一区二区三区| 97碰自拍视频| 老司机午夜福利在线观看视频| 国产高清激情床上av| 99久久成人亚洲精品观看| 五月玫瑰六月丁香| 9191精品国产免费久久| 亚洲黑人精品在线| 不卡一级毛片| 久久99热6这里只有精品| 精华霜和精华液先用哪个| 国内久久婷婷六月综合欲色啪| 国产精品一及| 国产在线男女| 亚洲av熟女| 亚洲成人免费电影在线观看| 18禁裸乳无遮挡免费网站照片| 日韩中文字幕欧美一区二区| 国产亚洲av嫩草精品影院| 91久久精品电影网| av在线观看视频网站免费| 久久精品国产99精品国产亚洲性色| 熟妇人妻久久中文字幕3abv| 我要搜黄色片| 变态另类成人亚洲欧美熟女| 成人性生交大片免费视频hd| 成人三级黄色视频| 老女人水多毛片| 久久中文看片网| 看免费av毛片| 日本免费a在线| av福利片在线观看| 可以在线观看的亚洲视频| 2021天堂中文幕一二区在线观| 久久精品国产99精品国产亚洲性色| 久久99热这里只有精品18| 啦啦啦观看免费观看视频高清| 听说在线观看完整版免费高清| 久久久久国产精品人妻aⅴ院| 欧美xxxx黑人xx丫x性爽| 日韩欧美 国产精品| 女人被狂操c到高潮| 男女做爰动态图高潮gif福利片| 日韩大尺度精品在线看网址| 亚洲性夜色夜夜综合| 看十八女毛片水多多多| 午夜精品久久久久久毛片777| 久久人人精品亚洲av| 亚洲男人的天堂狠狠| 国产精品一区二区三区四区久久| 国产午夜精品论理片| 老鸭窝网址在线观看| 身体一侧抽搐| 一级av片app| 亚洲av.av天堂| 赤兔流量卡办理| 最近中文字幕高清免费大全6 | 久久热精品热| 亚洲av不卡在线观看| 精品乱码久久久久久99久播| 免费一级毛片在线播放高清视频| 欧美激情在线99| 身体一侧抽搐| 老司机午夜福利在线观看视频| 亚洲,欧美精品.| 亚洲成av人片在线播放无| 亚洲精华国产精华精| 久久热精品热| 欧美高清性xxxxhd video| 床上黄色一级片| 成人高潮视频无遮挡免费网站| 嫁个100分男人电影在线观看| 人人妻,人人澡人人爽秒播| 校园春色视频在线观看| 有码 亚洲区| 国产精品乱码一区二三区的特点| 男插女下体视频免费在线播放| 97碰自拍视频| 国产av一区在线观看免费| 欧美一区二区国产精品久久精品| 亚洲色图av天堂| 麻豆成人午夜福利视频| 午夜福利欧美成人| 美女被艹到高潮喷水动态| 成人午夜高清在线视频| 91久久精品电影网| 亚洲avbb在线观看| 九色成人免费人妻av| 国内精品一区二区在线观看| 真人一进一出gif抽搐免费| 亚洲国产精品sss在线观看| 中文字幕人妻熟人妻熟丝袜美| or卡值多少钱| 国产亚洲精品久久久久久毛片| 欧美色欧美亚洲另类二区| 久久久久久久久大av| 少妇的逼水好多| 精品久久久久久久末码| 午夜福利在线在线| 国产 一区 欧美 日韩| 俄罗斯特黄特色一大片| 久久精品91蜜桃| 成年女人毛片免费观看观看9| 亚洲18禁久久av| 亚洲,欧美,日韩| 久久九九热精品免费| 99热这里只有是精品在线观看 | 成人一区二区视频在线观看| 69人妻影院| 99久久久亚洲精品蜜臀av| 中出人妻视频一区二区| 哪里可以看免费的av片| 免费无遮挡裸体视频| 国产麻豆成人av免费视频| 99久久精品热视频| 亚洲中文日韩欧美视频| www.www免费av| 午夜福利18| 亚洲在线自拍视频| 精品免费久久久久久久清纯| 日韩欧美 国产精品| 免费黄网站久久成人精品 | 国产黄片美女视频| 亚洲精品久久国产高清桃花| 亚洲精品在线美女| 国产成人aa在线观看| 国产午夜精品论理片| 国产精品影院久久| 99热这里只有是精品在线观看 | 午夜老司机福利剧场| 久久国产精品影院| 亚洲av免费高清在线观看| 日本免费一区二区三区高清不卡| 国内精品久久久久久久电影| 色在线成人网| 亚洲男人的天堂狠狠| 在线免费观看的www视频| 美女被艹到高潮喷水动态| 亚洲性夜色夜夜综合| 搞女人的毛片| 精品欧美国产一区二区三| 最新中文字幕久久久久| 小蜜桃在线观看免费完整版高清| 99riav亚洲国产免费| 无遮挡黄片免费观看| 99热精品在线国产| 久久午夜福利片| 久久人人精品亚洲av| 99热精品在线国产| 一区二区三区免费毛片| 国产午夜精品久久久久久一区二区三区 | 成人三级黄色视频| 美女被艹到高潮喷水动态| 亚洲黑人精品在线| 国产男靠女视频免费网站| 国产精品一区二区免费欧美| 99国产精品一区二区蜜桃av| 亚洲成人久久性| 国产精品亚洲av一区麻豆| 色综合亚洲欧美另类图片| 脱女人内裤的视频| 精品久久久久久久末码| 欧美日本亚洲视频在线播放| 直男gayav资源| 有码 亚洲区| 亚洲va日本ⅴa欧美va伊人久久| 日韩有码中文字幕| www.色视频.com| 99国产精品一区二区三区| 18禁黄网站禁片午夜丰满| 丰满人妻一区二区三区视频av| 人妻制服诱惑在线中文字幕| 在线免费观看不下载黄p国产 | 在现免费观看毛片| 搡女人真爽免费视频火全软件 | 极品教师在线视频| 久久久久久大精品| 国内精品美女久久久久久| 直男gayav资源|