• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    SQL注入攻擊與防護(hù)措施研究

    2009-04-29 00:00:00
    電腦知識與技術(shù) 2009年4期

    摘要:SQL注入是Web應(yīng)用中常見的一種針對數(shù)據(jù)庫層的攻擊方法。該文分析了SQL注入的原理和攻擊方法,總結(jié)了實(shí)踐中常用的針對SQL注入的防范措施。此防護(hù)措施經(jīng)適當(dāng)修改即可用于多種平臺類型的Web應(yīng)用中。

    關(guān)鍵詞:SQL注入;攻擊;防護(hù)措施

    中圖分類號:TP393文獻(xiàn)標(biāo)識碼:A文章編號:1009-3044(2009)04-0777-04

    The Research of SQL Injection Attack and Prevention Method

    SHI Ying1, KONG Qiao2

    (1.Navy Institute of Compute Technology, Beijing 100841, China; 2 Navy Testing Center of Weapon Equipment, Beijing 100161, China)

    Abstract: SQL injection is a common attack method which is aimed at database in web application. In this paper, the principle and the attack method of the SQL injection are analyzed, and then the effective measures of prevention are summarized. These measures can also be used in many other web environments by modified.

    Key words: SQL injection; attack; prevention measures

    1 引言

    SQL注入(SQL Injection)漏洞是存在于應(yīng)用程序數(shù)據(jù)庫層的安全漏洞,攻擊者可以利用這個(gè)漏洞在輸入的資料字串中夾帶SQL指令,一旦應(yīng)用程序忽略了檢查,這些夾帶進(jìn)去的指令就會(huì)被數(shù)據(jù)庫服務(wù)器誤認(rèn)為正常的SQL指令而執(zhí)行,從而導(dǎo)致數(shù)據(jù)庫結(jié)構(gòu)以及系統(tǒng)資料外泄,最終使系統(tǒng)遭到破壞。

    由于SQL注入是從WWW端口訪問,而且表面看來跟一般的Web頁面訪問沒有區(qū)別,所以多數(shù)防火墻不會(huì)對SQL注入發(fā)出警報(bào)。通過這種攻擊,攻擊者很容易獲得數(shù)據(jù)庫中的賬戶資料、密碼信息等,從而進(jìn)一步篡改系統(tǒng)管理員賬戶,在網(wǎng)頁中加入惡意鏈接以及XSS。經(jīng)由數(shù)據(jù)庫服務(wù)器提供的操作系統(tǒng)支持,攻擊者還能夠修改或控制操作系統(tǒng),破壞硬盤數(shù)據(jù),乃至癱瘓全系統(tǒng)。因此,開發(fā)人員有必要對SQL注入有全面的了解,從而提高自身的安全意識和軟件的健壯性。本文分析了SQL注入的原理和攻擊方法,總結(jié)了一些有效的防護(hù)措施。所有代碼均在JSP+Tomcat/6.0.16+MySQL環(huán)境下運(yùn)行通過。

    2 SQL注入的作用原理

    很多Web站點(diǎn)都會(huì)利用用戶輸入的參數(shù)動(dòng)態(tài)生成SQL查詢請求。如果攻擊者在URL、表格域或其他的輸入域中輸入自己的SQL命令,而Web程序在組合SQL命令字串時(shí)未進(jìn)行嚴(yán)格的數(shù)據(jù)過濾,就有可能被插入惡意的SQL代碼。例如,某網(wǎng)站驗(yàn)證登錄者用戶名和密碼的SQL查詢代碼為:

    strSQL = \" SELECT * FROM user WHERE (name = '\" + username +\" ' ) and ( pw = '\" + password + \" ' ) \";

    若攻擊者惡意填入

    username = \" ' OR ' 1 ' = ' 1 \";

    passWord = \" ' OR ' 1 ' = ' 1 \";

    此時(shí)原本的SQL查詢代碼被填為

    strSQL = \" SELECT * FROM user WHERE ( name = ' ' OR ' 1 ' = ' 1 ' ) and ( pw = ' ' OR ' 1 ' = ' 1 ' ) \";

    實(shí)際上運(yùn)行的SQL命令變?yōu)?/p>

    strSQL = \" SELECT * FROM user \" ;

    由此攻擊者達(dá)到無用戶名、密碼亦可登錄網(wǎng)站的目的。

    3 SQL注入攻擊的方法

    3.1 確定SQL注入攻擊的注入點(diǎn)

    動(dòng)態(tài)網(wǎng)頁在利用傳入的參數(shù)與數(shù)據(jù)庫進(jìn)行存取交互時(shí),如果沒有對傳入的參數(shù)進(jìn)行必要的安全處理,就可能存在SQL注入漏洞。在此,本文模擬了一個(gè)功能為顯示文章信息的網(wǎng)頁,通過傳遞ID號在網(wǎng)頁上顯示某一具體文章的索引號、名稱和作者,本網(wǎng)頁設(shè)計(jì)時(shí)未進(jìn)行任何安全處理措施。在瀏覽器地址欄輸入http://127.0.0.1:8080/article.jsp?id=1,頁面正常顯示:

    1|article1|author1

    當(dāng)?shù)刂份斎敫臑閔ttp://127.0.0.1:8080/article.jsp?id=1'時(shí),頁面出錯(cuò),返回錯(cuò)誤信息如下:

    Root cause

    javax.servlet.ServletException:com.mysql.jdbc.exceptions.MySQLSyntaxErrorException: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''1''' at line 1

    org.apache.jasper.runtime.PageContextImpl.doHandlePageException(PageContextImpl.java:850)

    ……

    NoteThe full stack trace of the root cause is available in the Apache Tomcat/6.0.16 logs.

    通過這些錯(cuò)誤提示,攻擊者可獲得許多關(guān)鍵信息,如網(wǎng)站使用的是MySQL數(shù)據(jù)庫,并且使用Tomcat/6.0.16作為應(yīng)用服務(wù)器。

    3.2 獲取網(wǎng)站信息

    1) 利用SQL語法中的UNION聯(lián)合查詢來猜測當(dāng)前表的字段數(shù)。

    由于知道了網(wǎng)站使用的是MySQL數(shù)據(jù)庫,故可利用MySQL的注釋字符“/*”來屏蔽后續(xù)SQL語句,輸入

    http://127.0.0.1:8080/article.jsp?id=1' union select 1/*

    測試表的字段數(shù)是否為1,頁面錯(cuò)誤,返回錯(cuò)誤信息:

    Root cause

    Javax.servlet.ServletException: java.sql.SQLException:The used SELECT statements have a different number of columns

    說明數(shù)據(jù)表的字段數(shù)不為1,不斷增加字段數(shù)進(jìn)行測試,直至輸入

    http://127.0.0.1:8080/article.jsp?id=1' union select 1,1,1 /*

    頁面正常顯示,說明當(dāng)前數(shù)據(jù)表的字段數(shù)位3。

    2) 使用UNION猜測當(dāng)前數(shù)據(jù)庫中的其他數(shù)據(jù)表。在此我們依據(jù)經(jīng)驗(yàn)嘗試猜測是否有名為admin的表存在。輸入

    http://127.0.0.1:8080/article.jsp?id=1' union select 1,1,1 from admin /*

    頁面顯示正常,說明數(shù)據(jù)庫中的確存在名為admin的表。

    接下來可以猜字段名。比如猜測表中是否含有名為id的字段,可以輸入

    http://127.0.0.1:8080/article.jsp?id=1' union select id,1,1 from admin /*

    頁面未報(bào)錯(cuò),正常顯示為

    1|article1|author1

    由此可知,確實(shí)有名為id的字段。攻擊者可使用技巧猜出所有字段名,再將猜出的字段名全部代入union查詢中,當(dāng)字段名正確時(shí)頁面會(huì)返回表內(nèi)信息,則攻擊者可獲得管理員賬號和密碼等重要信息。

    3) 使用MySQL函數(shù)顯示或上傳文件。如果當(dāng)前頁面中連接數(shù)據(jù)庫的用戶擁有對文件的讀寫權(quán)限,那么攻擊者可以利用函數(shù)load_file()在頁面中加載系統(tǒng)文件或查看系統(tǒng)目錄,例如可以在地址欄輸入

    http://127.0.0.1:8080/article.jsp?id=1' union select 1,load_file(0x633A5C626F6F742

    E696E69),1 /*

    其中0x633A5C626F6F742E696E69是路徑c:/boot.ini的十六進(jìn)制編碼,此時(shí)如果數(shù)據(jù)庫服務(wù)器為Windows XP操作系統(tǒng),則系統(tǒng)文件c:/boot.ini內(nèi)的重要信息就會(huì)被暴露到網(wǎng)頁上。

    若數(shù)據(jù)庫服務(wù)器采用Unix操作系統(tǒng),并且用戶擁有路徑的讀取權(quán)限,則輸入

    http://127.0.0.1:8080/article.jsp?id=1' union select 1,load_file(/),1/*

    此時(shí)操作系統(tǒng)的目錄結(jié)構(gòu)將暴露在頁面上,由此進(jìn)一步分析,攻擊者可得到Web路徑及Web管理地址。

    得到了這些重要信息,攻擊者便可以利用outfile等函數(shù)輕松上傳各種木馬病毒,從而達(dá)到控制和攻擊網(wǎng)站的目的。

    SQL注入手法多樣,方法靈活,危害巨大,但只要開發(fā)者周密設(shè)計(jì),多方測試,不使網(wǎng)站存在SQL注入漏洞,則完全可以避免此類攻擊。

    4 對于SQL注入攻擊的防范措施

    一般來說,SQL注入的防范可以從兩方面著手,即服務(wù)器配置和軟件設(shè)計(jì)本身。在此我們主要對程序設(shè)計(jì)方面的防范措施進(jìn)行分析,對服務(wù)器配置方面的防范措施僅略作介紹。

    4.1 使用參數(shù)化查詢方法實(shí)現(xiàn)資料存取功能

    參數(shù)化查詢是指在構(gòu)造SQL語句時(shí),在需要填入數(shù)據(jù)的地方使用參數(shù)來代替真實(shí)的數(shù)據(jù)信息。此方法可有效防范SQL注入攻擊。

    我們?nèi)砸詀rticle.jsp網(wǎng)頁為例,以下為采用參數(shù)化查詢的設(shè)計(jì)方法實(shí)現(xiàn)的jsp網(wǎng)頁代碼。其中,id為從網(wǎng)頁傳入的參數(shù)。

    <%@ page import=\"java.util.*\"%>

    <%@ page import=\"java.sql.*\" %>

    <%

    Connection conn=1;

    PreparedStatement pstmt=1;//創(chuàng)建PreparedStatement對象

    String dbUrl=\"jdbc:mysql://localhost/sy?user=rootpassword=root

    useUnicode=truecharacterEncoding=UTF-8\";

    try

    {

    Class.forName(\"com.mysql.jdbc.Driver\").newInstance();

    conn=DriverManager.getConnection(dbUrl); //連接數(shù)據(jù)庫

    String id=request.getParameter(\"id\");

    if(id==1)

    id=\"\";

    String sql=\"select * from article where id=?\";

    pstmt=conn.prepareStatement(sql);

    pstmt.setString(1, id);//使用setXXX方法傳遞IN參數(shù)的值

    ResultSet rs=pstmt.executeQuery(); //執(zhí)行PreparedStatement語句

    while(rs.next())

    {

    out.print(rs.getInt(1) + \"|\");

    out.print(rs.getString(2) + \"|\");

    out.print(rs.getString(3));

    out.print(\"\");

    }

    pstmt.close();

    }

    catch(SQLException ex)

    {

    System.out.println(\"SQLException:\" + ex.getMessage());

    }

    finally

    {

    try

    {

    if(conn!=1)

    conn.close();

    }

    catch(SQLException ex)

    {

    System.out.println(\"SQLException:\" + ex.getMessage());

    }

    }

    %>

    在上述代碼中,PreparedStatement是JDBC中實(shí)現(xiàn)參數(shù)化查詢的接口,它繼承自Statement接口,又與之有所不同。PreparedStatement實(shí)例中包含已編譯過的SQL語句,而此SQL語句中可含有若干個(gè)未賦予具體值的IN參數(shù),它們以占位符的形式(如“?”)存在。在SQL語句執(zhí)行前,可通過setXXX的方法為這些參數(shù)傳入具體數(shù)值。也就是說,使用PreparedStatement接口時(shí),數(shù)據(jù)庫服務(wù)器不會(huì)將用戶傳入的參數(shù)內(nèi)容視為SQL指令的一部分來處理,而是在數(shù)據(jù)庫完成SQL指令的編譯后才套用參數(shù)執(zhí)行,因此即使參數(shù)中含有具破壞性的指令,也不會(huì)被數(shù)據(jù)庫執(zhí)行。使用參數(shù)化查詢設(shè)計(jì)是一種可靠的防范SQL注入攻擊的措施。

    4.2 對傳入?yún)?shù)中的不安全字符進(jìn)行過濾

    為了避免惡意參數(shù)的侵害,還可以采用字符過濾的方法,即對網(wǎng)站前臺傳遞給數(shù)據(jù)庫的參數(shù)進(jìn)行過濾,替換不安全字符。以下代碼將此過濾功能設(shè)計(jì)成javabean,在頁面程序中調(diào)用此javabean實(shí)現(xiàn)過濾功能。

    public class Filter

    {

    private String str;

    public Filter()

    {}

    public void setStr(String stri)

    {

    this.str=stri;

    }

    public String getStr()

    {

    return this.str;

    }

    public void TransactSQLInjection()

    {

    String inj_str =\",|'|;|--|/*|and|exec|insert|select|delete|

    update|count|load_file|outfile|mid|or|union\";

    String inj_stra[] = inj_str.split(\"|\");

    String rep_str = \",|'|;|--|/*|and|exec|insert|select|delete|update|count|load_file|outfile|mid|or|union\";

    String rep_stra[] = rep_str.split(\"|\");

    for(int i=0; i

    {

    this.str=this.str.replace(inj_stra[i], rep_stra[i]);

    }

    this.str=this.str.trim();

    }

    }

    網(wǎng)頁jsp程序中調(diào)用此Filter類過濾不安全字符:

    <%

    String value=request.getParameter(\"id\");

    if(value==1)

    value=\"\";

    Filter fl=new Filter();

    fl.setStr(value);

    fl.TransactSQLInjection();

    value=fl.getStr();

    ......

    %>

    方法TransactSQLInjection的作用是,檢測通過網(wǎng)頁傳遞給服務(wù)器端用于數(shù)據(jù)庫處理的變量中是否含有不安全字符,例如用“union”聯(lián)合查詢來執(zhí)行非法的SQL指令,或用“/*”屏蔽后續(xù)的SQL語句等等。當(dāng)發(fā)現(xiàn)這類不安全字符時(shí),將這些字符轉(zhuǎn)換為全角格式,由于數(shù)據(jù)庫中的關(guān)鍵字不支持全角方式,故轉(zhuǎn)換后這些字符不能再起到破壞作用。

    常用的過濾方式有很多種,比如將不安全字符直接過濾掉,但直接過濾仍可能會(huì)存在漏洞,如輸入字段形如“...sselectelect…”,對不安全字段select過濾刪除后,剩下的字段正好為“...select…”。而如果對輸入的不安全字符不進(jìn)行過濾處理,直接在頁面上報(bào)錯(cuò),又會(huì)對正常用戶的錯(cuò)誤操作做出警告,從而影響網(wǎng)站的友好性。所以,將不安全字符替換為全角字符不失為一種可行的策略。

    對于不安全字符的定義范圍,可根據(jù)具體工作環(huán)境靈活掌握。如果是對網(wǎng)站前臺進(jìn)行維護(hù),過濾字符應(yīng)定義的嚴(yán)格而全面,如果是對網(wǎng)站后臺進(jìn)行維護(hù),則過濾標(biāo)準(zhǔn)可相應(yīng)放寬,以方便管理員對網(wǎng)站的維護(hù)更新。

    4.3 其他措施

    除了以上針對程序設(shè)計(jì)方面所做的防范措施外,網(wǎng)絡(luò)工程師在網(wǎng)站的設(shè)計(jì)開發(fā)過程中還應(yīng)該注意一些細(xì)節(jié),從多方面加強(qiáng)網(wǎng)站的整體安全性。比如,對服務(wù)于普通用戶的頁面,在與數(shù)據(jù)庫交互時(shí)盡量不要使用SA、ROOT等高權(quán)限帳戶進(jìn)行連接;不要將異常拋出在客戶端頁面,因?yàn)殄e(cuò)誤信息經(jīng)常會(huì)暴露一些網(wǎng)站設(shè)計(jì)的關(guān)鍵細(xì)節(jié);不要在數(shù)據(jù)庫中開放某些功能上不必要并且權(quán)限過大的功能,如Microsoft SQL Server數(shù)據(jù)庫中的xp_cmdshell等;如使用PHP開發(fā)網(wǎng)頁程序,則應(yīng)該開啟PHP魔術(shù)引號(Magic quote)功能,此功能會(huì)自動(dòng)的將所有從網(wǎng)頁傳入的參數(shù)中的單引號字符取代為連續(xù)的2個(gè)單引號字符;在設(shè)計(jì)數(shù)據(jù)庫表單名稱及字段名稱時(shí),盡量不要采用容易被猜到的常用名稱,如“admin”、“name”之類的,并且對于帳戶密碼等關(guān)鍵信息可以進(jìn)行加密處理,比如使用MD5等加密算法,這樣即使攻擊者得到數(shù)據(jù)庫信息也無法獲知數(shù)據(jù)的真實(shí)內(nèi)容。

    5 結(jié)束語

    綜上所述,網(wǎng)站設(shè)計(jì)者應(yīng)該注意提高自身的安全意識,進(jìn)行嚴(yán)密的程序設(shè)計(jì),全面測試,加強(qiáng)網(wǎng)站的健壯性,并隨時(shí)關(guān)注網(wǎng)站的安全情況,發(fā)現(xiàn)可疑情況立刻采取響應(yīng)措施,做到了這些,SQL注入攻擊是完全可以被避免的。本文基于JSP+Tomcat/6.0.16+MySQL開發(fā)的網(wǎng)站提出的SQL注入防護(hù)措施,經(jīng)適當(dāng)修改亦可用于其他開發(fā)環(huán)境的Web應(yīng)用中。

    參考文獻(xiàn):

    [1] 劉繁艷,姜瑜.SQL注入攻擊研究[J].中國科技信息,2005(17).

    [2] 汪莉莉,鮮明.SQL注入與安全防范技術(shù)分析[J].通信電源技術(shù),2007(5).

    石穎(1981-),女,工學(xué)學(xué)士,主要研究方向:信息安全;

    孔巧(1981-),女,工學(xué)學(xué)士,主要研究方向:軟件工程。

    成年av动漫网址| 国内精品久久久久精免费| 国产伦在线观看视频一区| 全区人妻精品视频| 国产成年人精品一区二区| 国产黄色小视频在线观看| 精品无人区乱码1区二区| 国产aⅴ精品一区二区三区波| 成人永久免费在线观看视频| 美女大奶头视频| 久久久久久大精品| 桃色一区二区三区在线观看| 人妻丰满熟妇av一区二区三区| 亚洲av二区三区四区| 无遮挡黄片免费观看| 淫秽高清视频在线观看| 99热6这里只有精品| 啦啦啦韩国在线观看视频| 亚洲国产高清在线一区二区三| 草草在线视频免费看| а√天堂www在线а√下载| 成人性生交大片免费视频hd| 国产欧美日韩精品一区二区| 在线观看av片永久免费下载| 深夜精品福利| 成人av在线播放网站| 久久人妻av系列| 变态另类成人亚洲欧美熟女| eeuss影院久久| 少妇裸体淫交视频免费看高清| 秋霞在线观看毛片| 中文资源天堂在线| 精品人妻视频免费看| 女生性感内裤真人,穿戴方法视频| 久久久色成人| 天堂av国产一区二区熟女人妻| 国产成人精品久久久久久| 久久中文看片网| 午夜福利在线观看吧| 蜜桃久久精品国产亚洲av| 黄色配什么色好看| 深夜a级毛片| 中文字幕熟女人妻在线| 韩国av在线不卡| 波多野结衣巨乳人妻| 午夜福利在线观看免费完整高清在 | 人人妻人人看人人澡| 国产高清视频在线播放一区| 国产一区二区三区在线臀色熟女| 国产亚洲欧美98| 看黄色毛片网站| 亚洲欧美日韩东京热| 一级毛片久久久久久久久女| 久久国产乱子免费精品| 自拍偷自拍亚洲精品老妇| 日本精品一区二区三区蜜桃| 少妇人妻一区二区三区视频| 亚洲国产精品sss在线观看| av天堂在线播放| 国内揄拍国产精品人妻在线| 99热只有精品国产| 中国国产av一级| 18禁裸乳无遮挡免费网站照片| 中文字幕精品亚洲无线码一区| 美女高潮的动态| 免费无遮挡裸体视频| 97碰自拍视频| 免费高清视频大片| 狠狠狠狠99中文字幕| 91久久精品国产一区二区成人| 国产成人aa在线观看| av黄色大香蕉| 色综合色国产| 日本色播在线视频| 久久精品综合一区二区三区| 亚洲精品久久国产高清桃花| 色av中文字幕| 亚洲欧美日韩东京热| 国产精品福利在线免费观看| 十八禁网站免费在线| 精品免费久久久久久久清纯| 久久韩国三级中文字幕| 日韩欧美免费精品| 国产亚洲av嫩草精品影院| 99久久精品国产国产毛片| 麻豆乱淫一区二区| 一级av片app| 精品久久久噜噜| 成人永久免费在线观看视频| 亚洲中文字幕一区二区三区有码在线看| av中文乱码字幕在线| 国产精品一及| 欧美在线一区亚洲| 久久国内精品自在自线图片| 欧美3d第一页| 中文在线观看免费www的网站| 日韩成人伦理影院| 亚洲一区二区三区色噜噜| 午夜影院日韩av| 免费高清视频大片| 午夜免费激情av| 午夜精品一区二区三区免费看| 亚洲成人久久性| 丰满乱子伦码专区| 女的被弄到高潮叫床怎么办| 一级黄色大片毛片| 亚洲熟妇熟女久久| 亚洲成a人片在线一区二区| 精品少妇黑人巨大在线播放 | 国产白丝娇喘喷水9色精品| 色综合亚洲欧美另类图片| 狠狠狠狠99中文字幕| 国内久久婷婷六月综合欲色啪| 中文亚洲av片在线观看爽| 十八禁网站免费在线| 亚洲四区av| 成人亚洲精品av一区二区| 欧美激情在线99| 亚洲欧美成人综合另类久久久 | 中文在线观看免费www的网站| 18禁裸乳无遮挡免费网站照片| 久久午夜福利片| 国产黄色视频一区二区在线观看 | 日本五十路高清| 日本 av在线| 我要看日韩黄色一级片| 国产亚洲av嫩草精品影院| 国产视频内射| 国内精品久久久久精免费| 少妇高潮的动态图| 国产爱豆传媒在线观看| 久久99热这里只有精品18| a级毛片a级免费在线| 毛片女人毛片| 亚洲久久久久久中文字幕| 搡老熟女国产l中国老女人| 亚洲成人中文字幕在线播放| 最近手机中文字幕大全| 欧美日本视频| 国产精品一及| 欧美色欧美亚洲另类二区| 亚洲国产精品合色在线| 天堂动漫精品| 精品午夜福利视频在线观看一区| 国产精品久久久久久久电影| 黄色视频,在线免费观看| 国产v大片淫在线免费观看| .国产精品久久| 五月玫瑰六月丁香| 久久精品国产99精品国产亚洲性色| 国产白丝娇喘喷水9色精品| 亚洲自偷自拍三级| 中出人妻视频一区二区| 亚洲国产高清在线一区二区三| 久久久久久久午夜电影| 日本三级黄在线观看| 日本-黄色视频高清免费观看| 有码 亚洲区| 女人被狂操c到高潮| 亚洲经典国产精华液单| a级毛片a级免费在线| 校园春色视频在线观看| 色哟哟哟哟哟哟| 欧美性感艳星| 国产 一区 欧美 日韩| 亚洲一区二区三区色噜噜| 乱人视频在线观看| 又爽又黄a免费视频| 22中文网久久字幕| 18禁在线无遮挡免费观看视频 | 久久久精品欧美日韩精品| 国产91av在线免费观看| 国产女主播在线喷水免费视频网站 | 国产高清三级在线| 国产精品一区二区性色av| 免费大片18禁| 久久久精品大字幕| 国产一区二区在线观看日韩| 成人性生交大片免费视频hd| 人人妻人人澡人人爽人人夜夜 | 又爽又黄a免费视频| ponron亚洲| 亚洲av熟女| 亚洲在线观看片| 亚洲美女黄片视频| 亚洲四区av| 国产精品亚洲美女久久久| 日日撸夜夜添| 国产单亲对白刺激| 1000部很黄的大片| 18禁在线无遮挡免费观看视频 | 女人十人毛片免费观看3o分钟| 亚洲在线自拍视频| 国产真实伦视频高清在线观看| 亚洲va在线va天堂va国产| 看黄色毛片网站| 搡女人真爽免费视频火全软件 | 97热精品久久久久久| 免费观看精品视频网站| 欧美日韩精品成人综合77777| 午夜精品在线福利| 成人永久免费在线观看视频| 精品久久久久久久久av| 中文字幕人妻熟人妻熟丝袜美| 亚洲激情五月婷婷啪啪| 97热精品久久久久久| 国产精品人妻久久久久久| 日韩欧美一区二区三区在线观看| 久久久国产成人精品二区| 亚洲中文字幕日韩| 日韩av在线大香蕉| 午夜日韩欧美国产| 亚洲18禁久久av| 一级av片app| 色哟哟哟哟哟哟| 两个人视频免费观看高清| 日韩大尺度精品在线看网址| 少妇猛男粗大的猛烈进出视频 | 亚洲av中文av极速乱| 毛片一级片免费看久久久久| 丝袜喷水一区| 亚洲精品日韩av片在线观看| 熟女人妻精品中文字幕| 在线a可以看的网站| 久久久精品欧美日韩精品| 级片在线观看| 国产精品福利在线免费观看| 免费观看的影片在线观看| 特级一级黄色大片| 成人特级av手机在线观看| 亚洲国产精品久久男人天堂| 国产一区二区三区av在线 | 一级毛片aaaaaa免费看小| 看非洲黑人一级黄片| 成人av在线播放网站| 国语自产精品视频在线第100页| 久久久久久久午夜电影| 亚洲av成人精品一区久久| 美女免费视频网站| av女优亚洲男人天堂| 人人妻人人澡人人爽人人夜夜 | 麻豆一二三区av精品| 亚洲欧美成人综合另类久久久 | 久久久国产成人免费| 少妇高潮的动态图| 欧美一区二区亚洲| 美女被艹到高潮喷水动态| 国产精品av视频在线免费观看| 狂野欧美白嫩少妇大欣赏| 亚洲成人av在线免费| 超碰av人人做人人爽久久| 国内精品久久久久精免费| 午夜a级毛片| 免费在线观看成人毛片| 亚洲成人久久性| 六月丁香七月| 黄色配什么色好看| 欧美性感艳星| 中文字幕av在线有码专区| 免费av毛片视频| 国产单亲对白刺激| 亚洲乱码一区二区免费版| 99久久精品国产国产毛片| 国产毛片a区久久久久| a级毛片a级免费在线| 男女那种视频在线观看| 美女免费视频网站| 女人被狂操c到高潮| 欧美一区二区精品小视频在线| 六月丁香七月| 国产精品国产高清国产av| 噜噜噜噜噜久久久久久91| 99热这里只有是精品50| 丰满的人妻完整版| 免费在线观看成人毛片| 寂寞人妻少妇视频99o| 亚洲aⅴ乱码一区二区在线播放| 看黄色毛片网站| 亚洲av免费在线观看| 成年免费大片在线观看| 老熟妇乱子伦视频在线观看| АⅤ资源中文在线天堂| 婷婷精品国产亚洲av| 亚洲精品亚洲一区二区| 欧美bdsm另类| 亚洲五月天丁香| 十八禁国产超污无遮挡网站| 免费观看在线日韩| 男女做爰动态图高潮gif福利片| 丰满人妻一区二区三区视频av| 午夜福利在线观看吧| 一级毛片aaaaaa免费看小| 此物有八面人人有两片| 中国国产av一级| 美女 人体艺术 gogo| 亚洲av成人精品一区久久| 国产视频一区二区在线看| 我的女老师完整版在线观看| 1024手机看黄色片| 成人永久免费在线观看视频| 久久99热这里只有精品18| 麻豆成人午夜福利视频| 尾随美女入室| 一进一出好大好爽视频| 一进一出抽搐动态| 欧美激情久久久久久爽电影| 亚洲av美国av| 麻豆乱淫一区二区| 在线观看66精品国产| 亚洲精品国产成人久久av| 亚洲久久久久久中文字幕| 不卡一级毛片| 精品久久久久久久久av| 国产精品美女特级片免费视频播放器| 亚洲自偷自拍三级| 国产一区二区激情短视频| 嫩草影院精品99| 又爽又黄无遮挡网站| 亚洲人成网站在线观看播放| 欧美+日韩+精品| av在线老鸭窝| 欧美日韩综合久久久久久| 日本精品一区二区三区蜜桃| 秋霞在线观看毛片| 国产精品乱码一区二三区的特点| 亚洲美女视频黄频| 成人性生交大片免费视频hd| 亚洲成av人片在线播放无| 国产真实伦视频高清在线观看| 久久久久国内视频| 一级毛片aaaaaa免费看小| 久久欧美精品欧美久久欧美| а√天堂www在线а√下载| 久久久久久久亚洲中文字幕| 日本五十路高清| 欧美成人a在线观看| 99热精品在线国产| 国产精品久久久久久亚洲av鲁大| 免费人成视频x8x8入口观看| 成人一区二区视频在线观看| 亚洲熟妇熟女久久| 精品久久久久久久人妻蜜臀av| 国产高清视频在线观看网站| 99热精品在线国产| 97在线视频观看| 成人欧美大片| 久久久精品94久久精品| 亚洲成av人片在线播放无| 九九热线精品视视频播放| 国产欧美日韩精品一区二区| 淫秽高清视频在线观看| 色5月婷婷丁香| 舔av片在线| 国产精品人妻久久久久久| 成人特级av手机在线观看| 天堂av国产一区二区熟女人妻| 十八禁网站免费在线| 成人美女网站在线观看视频| 床上黄色一级片| 午夜精品一区二区三区免费看| 亚洲av美国av| 成人一区二区视频在线观看| 91久久精品国产一区二区三区| 波多野结衣巨乳人妻| 国国产精品蜜臀av免费| 免费av观看视频| 91久久精品国产一区二区三区| 波多野结衣巨乳人妻| 一级毛片电影观看 | a级一级毛片免费在线观看| 亚洲18禁久久av| 天堂网av新在线| 国产亚洲91精品色在线| 欧美潮喷喷水| 国产精品爽爽va在线观看网站| 日日摸夜夜添夜夜添小说| 精品久久久久久久久av| 亚洲成av人片在线播放无| 黄色视频,在线免费观看| 日日摸夜夜添夜夜添av毛片| 我要看日韩黄色一级片| 两性午夜刺激爽爽歪歪视频在线观看| 日韩av在线大香蕉| 国产亚洲精品久久久久久毛片| 午夜福利在线观看吧| 女同久久另类99精品国产91| 99久久精品国产国产毛片| 精品一区二区三区视频在线观看免费| 老司机影院成人| 我的老师免费观看完整版| 在现免费观看毛片| 国产女主播在线喷水免费视频网站 | 成年版毛片免费区| 国产成人影院久久av| 你懂的网址亚洲精品在线观看 | 色播亚洲综合网| 成年版毛片免费区| 男人的好看免费观看在线视频| 国产老妇女一区| 日本a在线网址| 级片在线观看| 又爽又黄无遮挡网站| 伊人久久精品亚洲午夜| 男女做爰动态图高潮gif福利片| 最近2019中文字幕mv第一页| 国产高清视频在线播放一区| 亚洲va在线va天堂va国产| 国产高清不卡午夜福利| 日韩av在线大香蕉| 日韩国内少妇激情av| 18禁在线播放成人免费| 国产亚洲精品av在线| 哪里可以看免费的av片| 久久精品国产鲁丝片午夜精品| 日本与韩国留学比较| 欧美色视频一区免费| 亚洲精华国产精华液的使用体验 | 欧美中文日本在线观看视频| 99久久久亚洲精品蜜臀av| 一级毛片我不卡| 特级一级黄色大片| 亚洲精品国产成人久久av| 又爽又黄a免费视频| 日产精品乱码卡一卡2卡三| 最近手机中文字幕大全| 一个人看视频在线观看www免费| 亚洲精华国产精华液的使用体验 | 国产三级在线视频| 日韩亚洲欧美综合| 欧美成人精品欧美一级黄| 国产精品永久免费网站| 此物有八面人人有两片| 偷拍熟女少妇极品色| 久久精品国产亚洲网站| 欧美激情久久久久久爽电影| 亚洲精品国产成人久久av| 日韩欧美一区二区三区在线观看| 美女内射精品一级片tv| 99精品在免费线老司机午夜| 久久久成人免费电影| 性欧美人与动物交配| 亚洲国产高清在线一区二区三| 免费大片18禁| 麻豆一二三区av精品| 国产精品久久久久久精品电影| 如何舔出高潮| 美女大奶头视频| 一级毛片我不卡| 亚洲中文日韩欧美视频| 国产精品无大码| 午夜福利视频1000在线观看| 国内精品一区二区在线观看| 欧美中文日本在线观看视频| 大香蕉久久网| 五月玫瑰六月丁香| 亚洲av不卡在线观看| 国产精品久久久久久亚洲av鲁大| 在现免费观看毛片| 亚洲国产高清在线一区二区三| 男女视频在线观看网站免费| 亚洲欧美日韩高清在线视频| 五月伊人婷婷丁香| 国内精品宾馆在线| 黄色日韩在线| 亚洲七黄色美女视频| 亚洲天堂国产精品一区在线| 日韩精品有码人妻一区| 成人鲁丝片一二三区免费| 亚洲精品日韩在线中文字幕 | 午夜老司机福利剧场| 成人永久免费在线观看视频| 欧美一区二区国产精品久久精品| 亚洲av成人精品一区久久| 婷婷六月久久综合丁香| 性欧美人与动物交配| 日日啪夜夜撸| 午夜激情欧美在线| 亚洲激情五月婷婷啪啪| 国产人妻一区二区三区在| 寂寞人妻少妇视频99o| 午夜免费激情av| 中文亚洲av片在线观看爽| 久久久久九九精品影院| 在线观看66精品国产| 美女内射精品一级片tv| 亚洲经典国产精华液单| 一个人观看的视频www高清免费观看| 少妇熟女aⅴ在线视频| av在线播放精品| 亚洲欧美日韩东京热| 一区二区三区四区激情视频 | av天堂中文字幕网| 性插视频无遮挡在线免费观看| 日韩成人伦理影院| 亚洲性夜色夜夜综合| 看黄色毛片网站| 国产精品精品国产色婷婷| 小蜜桃在线观看免费完整版高清| 国产一区二区激情短视频| 国产高清视频在线观看网站| 国产69精品久久久久777片| 日本免费一区二区三区高清不卡| 在线免费十八禁| 免费观看在线日韩| 日日摸夜夜添夜夜爱| 欧美不卡视频在线免费观看| 69av精品久久久久久| 日韩精品中文字幕看吧| av在线播放精品| 日日摸夜夜添夜夜添小说| 免费高清视频大片| 一级毛片aaaaaa免费看小| 在线免费十八禁| 亚洲最大成人av| 亚洲欧美日韩高清在线视频| 十八禁网站免费在线| 欧美潮喷喷水| 亚洲国产欧美人成| 人人妻人人澡欧美一区二区| 久久精品综合一区二区三区| 啦啦啦韩国在线观看视频| 亚洲一级一片aⅴ在线观看| 亚洲国产精品久久男人天堂| 国产不卡一卡二| 如何舔出高潮| 色噜噜av男人的天堂激情| 欧美另类亚洲清纯唯美| 一级a爱片免费观看的视频| 亚洲欧美精品综合久久99| 五月伊人婷婷丁香| 九九爱精品视频在线观看| 丰满的人妻完整版| 真实男女啪啪啪动态图| 一进一出好大好爽视频| 国产aⅴ精品一区二区三区波| 免费不卡的大黄色大毛片视频在线观看 | 午夜爱爱视频在线播放| 欧美+亚洲+日韩+国产| 日本撒尿小便嘘嘘汇集6| 亚洲美女黄片视频| 人妻久久中文字幕网| 国产不卡一卡二| 欧美国产日韩亚洲一区| 亚洲精品粉嫩美女一区| 白带黄色成豆腐渣| 美女 人体艺术 gogo| 久久99热这里只有精品18| 免费av观看视频| 国产成人影院久久av| 午夜福利18| av在线老鸭窝| 91在线精品国自产拍蜜月| 麻豆久久精品国产亚洲av| 精品日产1卡2卡| 长腿黑丝高跟| 国产毛片a区久久久久| 一进一出抽搐动态| 一进一出好大好爽视频| 国产伦一二天堂av在线观看| 日韩亚洲欧美综合| 日韩精品有码人妻一区| 日韩欧美在线乱码| 一本久久中文字幕| 97人妻精品一区二区三区麻豆| 成人综合一区亚洲| av视频在线观看入口| 中文字幕av成人在线电影| 色尼玛亚洲综合影院| 亚洲性夜色夜夜综合| 永久网站在线| 成人鲁丝片一二三区免费| 久久精品影院6| 久久久久国产网址| 国产成人aa在线观看| 99热网站在线观看| 欧美+日韩+精品| 99riav亚洲国产免费| 成人三级黄色视频| 99久久精品一区二区三区| 97热精品久久久久久| 日韩欧美精品v在线| 成人美女网站在线观看视频| 69av精品久久久久久| 此物有八面人人有两片| 男女那种视频在线观看| 亚洲av熟女| 日韩精品青青久久久久久| 国产综合懂色| 搡老妇女老女人老熟妇| 中文字幕av成人在线电影| 老师上课跳d突然被开到最大视频| 免费大片18禁| 欧美一区二区精品小视频在线| 久久精品国产鲁丝片午夜精品| 久久综合国产亚洲精品| 国产精品乱码一区二三区的特点| 亚洲人与动物交配视频| 国产精品国产三级国产av玫瑰| 少妇熟女aⅴ在线视频| 热99re8久久精品国产| 久久久久久久久久黄片| 国产精品国产高清国产av| 国产日本99.免费观看| 99热只有精品国产| 成年版毛片免费区| 夜夜夜夜夜久久久久| 久久精品影院6| 亚洲成人av在线免费| 国产精品久久久久久久久免| 欧美性猛交黑人性爽| 亚洲国产高清在线一区二区三| 色av中文字幕| 狂野欧美激情性xxxx在线观看| 欧美三级亚洲精品| 亚洲精品乱码久久久v下载方式|