• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    一種XSS漏洞檢測方法的設(shè)計(jì)與實(shí)現(xiàn)

    2016-08-05 07:58:15左丹丹付利華
    關(guān)鍵詞:表單測試用例腳本

    左丹丹 王 丹 付利華

    (北京工業(yè)大學(xué)計(jì)算機(jī)學(xué)院 北京 100124)

    ?

    一種XSS漏洞檢測方法的設(shè)計(jì)與實(shí)現(xiàn)

    左丹丹王 丹付利華

    (北京工業(yè)大學(xué)計(jì)算機(jī)學(xué)院北京 100124)

    摘要跨站腳本(XSS)漏洞是近年來較為流行的一種漏洞,隨著Ajax技術(shù)的廣泛應(yīng)用,其危害性及快速的傳播能力也越來越強(qiáng)?,F(xiàn)有的漏洞檢測技術(shù)沒有充分對該類漏洞的漏洞注入點(diǎn)進(jìn)行研究,使用的漏洞檢測技術(shù)也沒有充分考慮測試請求后響應(yīng)的頁面,導(dǎo)致漏洞檢測率相對較低。針對現(xiàn)有漏洞檢測技術(shù)的不足之處,加強(qiáng)對隱含頁面的DOM結(jié)構(gòu)分析,提出基于DOM狀態(tài)改變的方式查找漏洞注入點(diǎn)的方法。在此基礎(chǔ)上提出基于頁面交互點(diǎn)相關(guān)的漏洞檢測方法,設(shè)計(jì)并實(shí)現(xiàn)了漏洞檢測原型系統(tǒng)。實(shí)驗(yàn)證明,該原型系統(tǒng)能夠找到更多的漏洞注入點(diǎn),能有效地提高漏洞檢測率。

    關(guān)鍵詞跨站腳本漏洞漏洞注入點(diǎn)隱含頁面漏洞檢測

    0引言

    Web應(yīng)用程序的漏洞已經(jīng)成為互聯(lián)網(wǎng)最嚴(yán)重的安全隱患之一。SANS研究所最新的數(shù)據(jù)顯示高達(dá)60%互聯(lián)網(wǎng)攻擊都來自于Web應(yīng)用程序[1]。常見的漏洞攻擊包括跨站腳本漏洞、SQL注入漏洞、跨路請求偽造攻擊,而跨站腳本漏洞是其中最突出的一種。在2013年OWASP公布的Web漏洞榜單中,跨站腳本漏洞(XSS)位居第三名[2]。

    增強(qiáng)Web應(yīng)用系統(tǒng)漏洞檢測能力、減少漏報(bào)的關(guān)鍵問題之一是如何充分地對漏洞注入點(diǎn)進(jìn)行分析、識(shí)別和提取。然而,由于JavaScript語言的動(dòng)態(tài)特性[3],隱含頁面內(nèi)容的大量存在[4],導(dǎo)致漏洞注入點(diǎn)并不能充分地被查找到用來進(jìn)行漏洞的檢測?,F(xiàn)有的XSS漏洞檢測針對漏洞注入點(diǎn)的查找主要關(guān)注的是當(dāng)前檢測的靜態(tài)頁面,關(guān)注的對象一般都是表單輸入和超鏈接[5-8],并沒有考慮那些隱含頁面可能存在的漏洞注入點(diǎn)。此外,現(xiàn)有的漏洞測試技術(shù)一般都是通過分析服務(wù)器響應(yīng)后的頁面進(jìn)行漏洞檢測的判斷[9],實(shí)際上這種方法是有待改進(jìn)的。因?yàn)閷τ诖嬖诖鎯?chǔ)型跨站腳本漏洞的網(wǎng)頁來說,該方法的測試用例對應(yīng)的輸出結(jié)果不一定顯示在服務(wù)器響應(yīng)后的跳轉(zhuǎn)頁面或當(dāng)前測試請求注入的頁面,也有可能在整個(gè)Web應(yīng)用的其他相關(guān)頁面,因此存在漏報(bào)。

    本文提出基于DOM狀態(tài)改變[10]的方式進(jìn)行漏洞注入點(diǎn)的查找方法。這種查找漏洞注入點(diǎn)的方法的特點(diǎn)是不僅考慮當(dāng)前指定URL的靜態(tài)頁面,還考慮了其對應(yīng)的隱含頁面。 同時(shí),本文提出基于頁面交互點(diǎn)相關(guān)的漏洞檢測方法,充分分析了測試請求注入Web應(yīng)用后相關(guān)的頁面。該方法對于存儲(chǔ)型跨站腳本漏洞檢測比較明顯。

    本文的主要貢獻(xiàn)如下:

    (1) 提出了基于DOM狀態(tài)改變的方式進(jìn)行XSS漏洞注入點(diǎn)的查找方法,能夠查找到更多的隱含頁面的漏洞注入點(diǎn)。

    (2) 提出了基于頁面交互點(diǎn)相關(guān)的方法進(jìn)行漏洞的檢測,該方法主要是針對存儲(chǔ)型跨站腳本漏洞,能夠減少漏洞漏報(bào)率。

    (3) 基于上述理論設(shè)計(jì)并實(shí)現(xiàn)了XSS漏洞檢測工具的原型系統(tǒng),并對原型系統(tǒng)做了真實(shí)的實(shí)驗(yàn)評估,效果良好。

    1相關(guān)工作

    一般將XSS漏洞分為三類:包括反射性跨站腳本漏洞、存儲(chǔ)型跨站腳本漏洞、基于DOM的跨站腳本漏洞。

    (1) 反射型跨站腳本漏洞(Reflected XSS),也稱作非持久性跨站腳本漏洞。這種類型的跨站腳本漏洞最常見的形式是攻擊者通過特定手法,誘使用戶去訪問包含惡意代碼的URL。當(dāng)受害者瀏覽這些超鏈接時(shí),惡意代碼就會(huì)在受害者的瀏覽器上執(zhí)行。

    (2) 存儲(chǔ)型跨站腳本漏洞(Stored XSS),是指通過提交惡意數(shù)據(jù)到存儲(chǔ)器,當(dāng)包含這些惡意數(shù)據(jù)的網(wǎng)頁被用戶瀏覽到時(shí),用戶便會(huì)受到漏洞攻擊。Stored XSS一般出現(xiàn)在網(wǎng)站的留言、評論、博客日志等交互處。

    (3) 基于DOM型的跨站腳本漏洞(DOM based XSS),一般稱之為本地跨站腳本的攻擊,是指客戶端的腳本程序可以通過DOM(Document Object Model)動(dòng)態(tài)地檢查和修改頁面內(nèi)容。瀏覽器用戶可以操縱DOM中的對象,比如URL、Location、refer等。如果用戶在客戶端輸入的數(shù)據(jù)包含了惡意腳本,而這些數(shù)據(jù)沒有經(jīng)過有效的輸入驗(yàn)證機(jī)制,就可能會(huì)產(chǎn)生基于DOM的XSS漏洞。

    在Web 2.0環(huán)境下的漏洞注入點(diǎn)的查找方面,文獻(xiàn)[5-8]認(rèn)為漏洞的注入點(diǎn)為表單和含有參數(shù)的URL。文獻(xiàn)[11-13]漏洞注入點(diǎn)提取的思路主要是通過基于URL的廣度爬蟲算法獲取相關(guān)頁面,并通過正則表達(dá)式提出相關(guān)注入點(diǎn)。 文獻(xiàn)[6,7]認(rèn)為造成漏洞的值空間(相當(dāng)于本文中的漏洞注入點(diǎn))不僅包括表單輸入數(shù)據(jù)、URL類數(shù)據(jù),還包括客戶端與服務(wù)器交互過程中交換的數(shù)據(jù)信息。與以上文獻(xiàn)相比,本文提出的基于DOM狀態(tài)改變的方式查找漏洞注入點(diǎn)的方法不僅考慮了待測頁面的漏洞注入點(diǎn),還考慮了其隱含頁面的漏洞注入點(diǎn)。

    在相關(guān)的漏洞測試方法研究方面,文獻(xiàn)[11,13]使用的漏洞測試模塊主要是通過構(gòu)造數(shù)據(jù)包發(fā)送到服務(wù)器,然后分析返回的代碼從而判定Web的安全性。文獻(xiàn)[12]為了減少不必要的漏洞測試請求,使用了探子請求技術(shù)。與上述文獻(xiàn)相比,本文提出了基于頁面交互點(diǎn)相關(guān)的漏洞檢測方法,充分分析了測試請求注入Web應(yīng)用后相關(guān)的頁面,能夠有效檢測漏洞,尤其是針對Stored XSS漏洞。

    2漏洞注入點(diǎn)的查找與漏洞檢測

    為了更好地表述本文所提出的方法,本文給出如下幾個(gè)定義。

    定義1隱含頁面——通過觸發(fā)頁面標(biāo)簽綁定的事件進(jìn)入的URL并沒有改變的頁面。需要注意本文所指的隱含頁面不包括通過超鏈接所指向的其他頁面,也就是說當(dāng)進(jìn)入隱含頁面時(shí),頁面的URL并沒有改變。

    定義2特征字符串——一個(gè)漏洞測試用例所對應(yīng)的能表現(xiàn)存在漏洞的字符串。例如,該測試用例的特征字符串是頁面彈框彈出的XSS字符串。

    定義3漏洞特征——經(jīng)過測試用例請求后響應(yīng)的頁面有彈框輸出或者出現(xiàn)測試用例對應(yīng)的特征字符串。例如,測試用例出現(xiàn)的漏洞特征是頁面出現(xiàn)彈框且特征字符串為XSS。

    定義4頁面交互點(diǎn)相關(guān)的頁面——當(dāng)前頁面通過標(biāo)簽、按鈕等交互點(diǎn)能夠跳轉(zhuǎn)到的任何其他頁面,包括隱含頁面、和當(dāng)前頁面URL不同的頁面。

    為了提高漏洞檢測率,減少漏洞漏報(bào),本文主要從提高漏洞注入點(diǎn)查找數(shù)目和改進(jìn)漏洞檢測技術(shù)這兩個(gè)方面來進(jìn)行研究。本文針對XSS漏洞檢測,主要分為以下兩個(gè)方面:(1)漏洞注入點(diǎn)查找,主要完成待測頁面的漏洞注入點(diǎn)的查找,包括待測URL的靜態(tài)頁面和隱含頁面兩個(gè)方面。漏洞注入點(diǎn)主要包括表單輸入和含有參數(shù)的超鏈接。(2)漏洞檢測,主要是針對已經(jīng)查找的漏洞注入點(diǎn),使用基于頁面交互點(diǎn)相關(guān)的漏洞檢測方法進(jìn)行漏洞的檢測。圖1為本文的系統(tǒng)架構(gòu)。

    圖1 系統(tǒng)架構(gòu)圖

    2.1漏洞注入點(diǎn)查找

    本文主要從靜態(tài)頁面和隱含頁面這兩個(gè)方面來進(jìn)行漏洞注入點(diǎn)的查找。

    在針對靜態(tài)頁面的漏洞注入點(diǎn)的查找方面,漏洞注入點(diǎn)的查找原理是通過獲取當(dāng)前頁面的DOM結(jié)構(gòu),然后通過標(biāo)簽屬性獲取頁面的相關(guān)漏洞注入點(diǎn)。具體來說,漏洞注入點(diǎn)的提取主要分為兩個(gè)部分。

    (1) 表單輸入類漏洞注入點(diǎn)提取。表單輸入主要是通過表單的input屬性獲取的。通過頁面的DOM結(jié)構(gòu),根據(jù)input標(biāo)簽,如果input的type屬性為text、textarea等,就認(rèn)為是表單輸入,并使用一個(gè)Vector容器保存起來。

    需要注意的是,當(dāng)頁面嵌入iframe標(biāo)簽時(shí),需要考慮獲取ifame的相關(guān)的DOM結(jié)構(gòu),并獲取其相關(guān)的漏洞注入點(diǎn),這樣可以保證找到更多的漏洞注入點(diǎn)。

    在隱含頁面的漏洞注入點(diǎn)查找方面,主要是通過加強(qiáng)對隱含頁面的DOM結(jié)構(gòu)的分析處理。不過關(guān)鍵問題是需要進(jìn)入不同DOM結(jié)構(gòu)的隱含頁面,再使用靜態(tài)頁面的漏洞注入點(diǎn)查找思路在隱含頁面查找漏洞注入點(diǎn)。所以本文提出了基于DOM狀態(tài)改變的方式進(jìn)行漏洞注入點(diǎn)的查找方法,通過模擬DOM狀態(tài)的改變進(jìn)入不同的隱含頁面進(jìn)行漏洞注入點(diǎn)的查找。

    模擬DOM狀態(tài)的改變進(jìn)入隱含頁面的具體方法是先定義頁面的交互點(diǎn)(本文初步認(rèn)為頁面的交互點(diǎn)包括:a標(biāo)簽、div標(biāo)簽、span標(biāo)簽、button按鈕等),然后模擬頁面交互點(diǎn)綁定的事件從而達(dá)到新的DOM結(jié)構(gòu)。需要注意的是,頁面標(biāo)簽綁定的事件可能包括鼠標(biāo)單擊、雙擊以及拖拽等事件,本文目前僅模擬鼠標(biāo)單擊事件。如果新的DOM結(jié)構(gòu)的URL沒有改變但是DOM結(jié)構(gòu)改變了,則認(rèn)為該頁面是隱含頁面,并在該頁面進(jìn)行漏洞注入點(diǎn)的查找;否則需要回到初始頁面模擬下一個(gè)交互點(diǎn)綁定的事件。具體的基于DOM狀態(tài)改變的方式查找隱含頁面的算法如下:

    輸入:待測頁面的URL

    輸出:隱含頁面的DOM結(jié)構(gòu)

    1.訪問當(dāng)前URL;

    2.獲取頁面所有的交互點(diǎn)存入隊(duì)列ClickList;

    3.獲取頁面的DOM結(jié)構(gòu)為initDom;

    晉元莊路口南北方向允許車輛掉頭,這對南北直行車輛行駛造成嚴(yán)重影響,不但會(huì)降低車速,還會(huì)降低交叉口的通行能力.

    4.如果ClickList隊(duì)列為空,結(jié)束,否則執(zhí)行步驟5;

    5.從ClickList隊(duì)里取出一個(gè)交互點(diǎn)出隊(duì)列,模擬事件;

    6.獲取當(dāng)前DOM結(jié)構(gòu)的currentURL;

    7.比較currentURL和URL是否相同,如果相同執(zhí)行步驟8,否則執(zhí)行步驟10;

    8.獲取當(dāng)前的DOMcurrentDom;

    9. 比較initDom和currentDOM是否相同,如果相同執(zhí)行步驟10,否則執(zhí)行步驟11;

    10.回到初始頁面,執(zhí)行步驟4;

    11.currentDom就是尋找的隱含頁面DOM結(jié)構(gòu),保存,執(zhí)行步驟4。

    2.2漏洞檢測

    為了提高漏洞檢測率,本文主要采用基于頁面交互點(diǎn)相關(guān)的漏洞檢測方法進(jìn)行漏洞檢測。

    常見的檢測方法是通過將測試用例注入漏洞注入點(diǎn),然后分析響應(yīng)后的頁面進(jìn)行漏洞檢測的判斷。這種測試思路是不完善的,理由是注入測試用例后,測試用例的特征字符串不一定出現(xiàn)在服務(wù)器響應(yīng)后的跳轉(zhuǎn)頁面中或測試用例注入的頁面,也可能出現(xiàn)在Web應(yīng)用的其他頁面。本文將分析頁面范圍擴(kuò)大至當(dāng)前測試請求注入的頁面,測試請求響應(yīng)后的頁面以及跳轉(zhuǎn)頁面的交互點(diǎn)相關(guān)的頁面,這樣可以提高漏洞檢測率。

    圖2是基于頁面交互點(diǎn)相關(guān)的漏洞檢測方法的流程。

    圖2 基于頁面交互點(diǎn)相關(guān)的漏洞檢測方法

    具體的方法步驟如下:

    (1) 將漏洞注入點(diǎn)查找模塊輸出的漏洞注入點(diǎn)進(jìn)行參數(shù)化并保存在隊(duì)列中。

    針對含有參數(shù)的超鏈接,將含參數(shù)的超鏈接進(jìn)行分割處理,分割成為域名和參數(shù),并定義一個(gè)URL實(shí)體類保存。

    class URL{

    long id;

    String domain;

    //保存URL域名

    String[] params;

    //保存對應(yīng)的參數(shù)名稱

    }

    針對表單輸入,定義一個(gè)Input實(shí)體類保存。

    class Input{

    long id;

    String type;

    //表單輸入類型

    String value;

    //表單輸入對應(yīng)的名稱

    }

    (2) 從隊(duì)列中取出待測漏洞注入點(diǎn)。注意的是使用測試用例作為URL類注入點(diǎn)的params屬性所對應(yīng)的值,表單輸入類的value屬性所對應(yīng)的值。

    (3) 使用一個(gè)3~8位的普通字符串(字母和數(shù)字隨機(jī)組合)作為測試用例進(jìn)行測試請求。

    (4) 查看測試用例注入頁面是否有該普通字符串。

    (5) 查看服務(wù)器響應(yīng)后的跳轉(zhuǎn)頁面是否存在該普通字符串。

    (6) 查看跳轉(zhuǎn)頁面的交互點(diǎn)相關(guān)的頁面是否存在該普通字符串。在跳轉(zhuǎn)頁面提取該頁面相關(guān)的交互點(diǎn),這個(gè)頁面交互點(diǎn)包括超鏈接、按鈕以及其他任何導(dǎo)致當(dāng)前頁面跳轉(zhuǎn)到其他頁面的交互點(diǎn)。模擬頁面交互點(diǎn)綁定的事件,進(jìn)入該頁面交互點(diǎn)的相關(guān)頁面,查看是否有該普通字符串。

    (7) 如果(4)-(6)三個(gè)步驟均未發(fā)現(xiàn)該普通字符串,則認(rèn)為該漏洞注入點(diǎn)無漏洞,沒有必要進(jìn)行后續(xù)的測試請求,繼續(xù)測試下一個(gè)漏洞注入點(diǎn)。否則,轉(zhuǎn)(9)。

    (8) 認(rèn)為該漏洞注入點(diǎn)存在漏洞注入的可能,分別使用測試用例數(shù)據(jù)包的測試用例進(jìn)行漏洞的檢測。本文選擇的測試用例數(shù)據(jù)包是由國外著名安全工程師Rsnake總結(jié)的XSS cheat sheet。該XSS cheat sheet幾乎涵蓋了目前所有可能觸發(fā)XSS的測試用例。

    (9) 如果使用測試用例數(shù)據(jù)包的測試用例進(jìn)行測試后,測試用例注入頁面、服務(wù)器響應(yīng)后的跳轉(zhuǎn)頁面、跳轉(zhuǎn)頁面的交互點(diǎn)相關(guān)的頁面均未出現(xiàn)測試用例對應(yīng)的漏洞特征,認(rèn)為該漏洞注入點(diǎn)不存在漏洞,繼續(xù)下一個(gè)漏洞注入點(diǎn)的測試;否則,認(rèn)為該漏洞注入點(diǎn)存在漏洞。

    3實(shí)驗(yàn)分析

    為了驗(yàn)證本文提出的方法的有效性,本文進(jìn)行了原型系統(tǒng)的實(shí)現(xiàn)。開發(fā)過程中使用的是64位Win 7操作系統(tǒng),集成環(huán)境為Java+Eclipse,該原型系統(tǒng)是基于Ajax爬蟲系統(tǒng)CrawlJax進(jìn)行二次開發(fā)實(shí)現(xiàn)的,漏洞檢測過程中使用了Selenium安全測試框架模擬瀏覽器的事件操作。

    為了檢測本文提出的方法以及實(shí)現(xiàn)的原型系統(tǒng)的有效性,本文針對真實(shí)的互聯(lián)網(wǎng)網(wǎng)站進(jìn)行了漏洞檢測,并與其他的漏洞檢測軟件做了對比。其中,網(wǎng)站一是個(gè)人博客網(wǎng)站,具有個(gè)人博客管理功能,未使用Ajax技術(shù)開發(fā)。網(wǎng)站二、網(wǎng)站三均是使用Ajax技術(shù)開發(fā)的網(wǎng)站,分別是某搜索網(wǎng)站和某微博網(wǎng)站。

    下面給出一個(gè)實(shí)例。如圖3是測試網(wǎng)站一的個(gè)人博客的添加文章頁面。這里我們向文章內(nèi)容對應(yīng)的文本框注入測試用例,文章標(biāo)題對應(yīng)的內(nèi)容為ss。

    圖3 測試網(wǎng)站頁面

    圖4是用戶添加文章成功后跳轉(zhuǎn)的頁面,發(fā)現(xiàn)頁面并沒有彈框輸出。

    圖4 測試用例注入后調(diào)整的頁面

    然而當(dāng)我們點(diǎn)擊文章標(biāo)題ss查看時(shí)(這里是一個(gè)超鏈接,也就是頁面的交互點(diǎn)),就會(huì)發(fā)現(xiàn)如圖5所示的漏洞彈框出現(xiàn)。

    圖5 漏洞檢測結(jié)果

    通過上述過程可以發(fā)現(xiàn)測試網(wǎng)站頁面存在XSS漏洞,實(shí)際上該漏洞是一個(gè)Stored XSS漏洞。如果通過查看服務(wù)器響應(yīng)后的頁面進(jìn)行漏洞檢測的判斷, 并不能發(fā)現(xiàn)上面例子的漏洞。我們需要在跳轉(zhuǎn)后的頁面模擬交互點(diǎn)的操作,查看頁面交互點(diǎn)相關(guān)的頁面,從而發(fā)現(xiàn)漏洞。

    本文具體的XSS漏洞檢測結(jié)果如表1-表3所示。其中,URL代表含參數(shù)的站內(nèi)鏈接,表單代表表單輸入,漏洞指的是檢測XSS漏洞的數(shù)目。

    表1 網(wǎng)站一的XSS漏洞檢測結(jié)果

    表2 網(wǎng)站二的XSS漏洞檢測結(jié)果

    表3 網(wǎng)站三的XSS漏洞檢測結(jié)果

    實(shí)驗(yàn)檢測過程中發(fā)現(xiàn)本方法在網(wǎng)站一中未發(fā)現(xiàn)隱含頁面,漏洞的發(fā)現(xiàn)是采用基于頁面交互點(diǎn)相關(guān)的漏洞檢測方法。本方法在網(wǎng)站二的隱含頁面發(fā)現(xiàn)一個(gè)URL類注入點(diǎn),且存在漏洞。本方法在網(wǎng)站三的隱含頁面發(fā)現(xiàn)一個(gè)URL類注入點(diǎn)、一個(gè)表單類注入點(diǎn),檢測表明該URL類注入點(diǎn)不存在漏洞,表單類注入點(diǎn)存在漏洞。通過上述發(fā)現(xiàn)可以總結(jié)出:本方法能夠在隱含頁面查找到漏洞注入點(diǎn),且利用這些漏洞注入點(diǎn)能夠發(fā)現(xiàn)漏洞。針對相同的漏洞注入點(diǎn),本文所采用的漏洞檢測方法能夠檢測到其他方法不可以檢測到的Stored XSS漏洞。

    通過實(shí)驗(yàn)數(shù)據(jù),將本文設(shè)計(jì)的原型系統(tǒng)與其他工具相比較可以得出以下幾點(diǎn):(1)XSS-Me是針對單個(gè)頁面的測試,且僅支持當(dāng)前靜態(tài)頁面的表單類注入點(diǎn)的查找。本方法考慮了隱含頁面的漏洞注入的查找。(2)Wapiti主要考慮的漏洞注入點(diǎn)包括:腳本和表單輸入,并沒有考慮含有參數(shù)的超鏈接,而含有參數(shù)的超鏈接也是造成跨站腳本漏洞的原因之一,這樣會(huì)造成漏洞漏報(bào)。(3)Paros3.2.11主要是通過代理服務(wù)器的方式攔截或修改客戶端和服務(wù)器之間傳送的數(shù)據(jù)信息(包括cookie信息和表單信息)發(fā)現(xiàn)漏洞。但是該工具使用的測試用例數(shù)據(jù)包較少,造成對漏洞注入點(diǎn)分析不足,產(chǎn)生漏洞。(4)本方法目前也僅支持網(wǎng)站的單個(gè)頁面的漏洞的檢測,不支持框架式網(wǎng)站。

    實(shí)驗(yàn)證明本文提出的基于DOM狀態(tài)改變的方式進(jìn)行漏洞注入點(diǎn)的查找方法能夠在隱含頁面查找到漏洞注入點(diǎn),并且針對這些漏洞注入點(diǎn)進(jìn)行測試用例請求,能夠檢測到漏洞。此外,通過基于頁面交互點(diǎn)相關(guān)的漏洞檢測技術(shù)對這些漏洞注入點(diǎn)進(jìn)行檢測,由于充分考慮了服務(wù)器響應(yīng)的頁面,提高了存儲(chǔ)型XSS漏洞檢測個(gè)數(shù)。

    4結(jié)語

    針對現(xiàn)有的Web應(yīng)用程序中的隱含頁面的大量存在造成的漏洞注入點(diǎn)比較隱蔽以及漏洞檢測率低的問題,本文提出了基于DOM狀態(tài)改變的方式進(jìn)行漏洞注入點(diǎn)的查找方法以及基于頁面交互點(diǎn)相關(guān)的漏洞檢測方法,并在實(shí)際應(yīng)用中取得了很好的效果。在后續(xù)實(shí)驗(yàn)中,為了進(jìn)一步提高漏洞檢測效率,本文將考慮基于漏洞攻擊位置的不同,使用不同的測試用例進(jìn)行漏洞檢測。本方法目前發(fā)現(xiàn)存在以下問題:表單輸入達(dá)到新的DOM狀態(tài),必須是要有意義的輸入,否則無法達(dá)到某些新的狀態(tài);對于含有賬號輸入的Web應(yīng)用爬蟲效果不是很好,一般總

    會(huì)重定向到首頁;漏洞注入點(diǎn)是否可以進(jìn)一步去重,提高漏洞檢測效率。為了進(jìn)一步提高實(shí)驗(yàn)的效果,后續(xù)工作將從以上三個(gè)方面來考慮。

    參考文獻(xiàn)

    [1] Scholte T,Balzarotti D,Kirda E.Have things changed now? An empirical study on input validation vulnerabilities in web applications[J].Computers & Security,2012,31(3):344-356.

    [2] Williams J,Wichers D.OWASP Top 10-2013 rcl-the ten most critical web application security risks[J].The open wep application security project,2013.

    [3] Wei S,Ryder B G.Practical blended taint analysis for JavaScript[C]//Proceedings of the 2013 International Symposium on Software Testing and Analysis.ACM,2013:336-346.

    [4] Behfarshad Z,Mesbah A.Hidden-web induced by client-side scripting:An empirical study[M]//Web Engineering.Springer Berlin Heidelberg,2013:52-67.

    [5] Duchene F,Rawat S,Richier J L,et al.LigRE:Reverse-engineering of control and data flow models for black-box XSS detection[C]//Reverse Engineering (WCRE),2013 20th Working Conference on.IEEE,2013:252-261.

    [6] Saxena P,Akhawe D,Hanna S,et al.A symbolic execution framework for javascript[C]//Security and Privacy (SP),2010 IEEE Symposium on.IEEE,2010:513-528.

    [7] Saxena P,Hanna S,Poosankam P,et al.FLAX:Systematic Discovery of Client-side Validation Vulnerabilities in Rich Web Applications[C]//NDSS.2010.

    [8] Chufeng Z,Qingxian W.Systematical Vulnerability Detection in Browser Validation Mechanism[C]//Computational Intelligence and Security (CIS),2011 Seventh International Conference on.IEEE,2011:831-836.

    [9] Antunes N,Vieira M.Enhancing penetration testing with attack signatures and interface monitoring for the detection of injection vulnerabilities in web services[C]//Services Computing (SCC),2011 IEEE International Conference on.IEEE,2011:104-111.

    [10] Mesbah A,van Deursen A,Lenselink S.Crawling Ajax-based web applications through dynamic analysis of user interface state changes[J].ACM Transactions on the Web (TWEB),2012,6(1):3.

    [11] 陳建青,張玉清.Web 跨站腳本漏洞檢測工具的設(shè)計(jì)與實(shí)現(xiàn)[J].計(jì)算機(jī)工程,2010,36(6):152-154.

    [12] 王強(qiáng),蔡皖東,姚燁.基于滲透測試的跨站腳本漏洞檢測方法研究[J].計(jì)算機(jī)技術(shù)與發(fā)展,2013,23(3):147-151.

    [13] 沈壽忠,張玉清.基于爬蟲的 XSS 漏洞檢測工具設(shè)計(jì)與實(shí)現(xiàn)[J].計(jì)算機(jī)工程,2009,35(21):151-154.

    收稿日期:2015-03-04。國家自然科學(xué)基金項(xiàng)目(61202074)。左丹丹,碩士生,主研領(lǐng)域:Web安全。王丹,教授。付利華,講師。

    中圖分類號TP391

    文獻(xiàn)標(biāo)識(shí)碼A

    DOI:10.3969/j.issn.1000-386x.2016.07.063

    DESIGNING AND APPLICATION OF AN XSS VULNERABILITY DETECTION METHOD

    Zuo DandanWang DanFu Lihua

    (SchoolofComputerScience,BeijingUniversityofTechnology,Beijing100124,China)

    AbstractCross-site scripting (XSS) vulnerability is the one more popular in recent years,along with the wide use of Ajax technology,its harmfulness and rapid dissemination capability are getting increasingly serious.Existing vulnerability detection techniques do not sufficiently focus on studying the vulnerability injection points of XSS vulnerability,and the vulnerability detection techniques used do not fully consider the response pages after requesting the tests as well,which leads to the relatively low vulnerability detection rate.For the shortcomings mentioned above,we enhanced the analysis of DOM structure of the hidden webpage,and proposed the method to search vulnerability injection points based on the way of DOM status changing.According to that we also proposed a new vulnerability detection method which is based on the correlation of webpage interaction points,and designed and implemented the vulnerability detection prototype system.Experimental results showed that this prototype system could effectively find more vulnerability injection points and could effectively improve vulnerability detection rate.

    KeywordsCross-site scripting(XSS) vulnerabilityVulnerability injection pointHidden webpageVulnerability detection

    猜你喜歡
    表單測試用例腳本
    酒駕
    電子表單系統(tǒng)應(yīng)用分析
    華東科技(2021年9期)2021-09-23 02:15:24
    安奇奇與小cool 龍(第二回)
    基于SmartUnit的安全通信系統(tǒng)單元測試用例自動(dòng)生成
    數(shù)據(jù)庫系統(tǒng)shell腳本應(yīng)用
    電子測試(2018年14期)2018-09-26 06:04:24
    基于混合遺傳算法的回歸測試用例集最小化研究
    淺談網(wǎng)頁制作中表單的教學(xué)
    快樂假期
    基于依賴結(jié)構(gòu)的測試用例優(yōu)先級技術(shù)
    基于Infopath實(shí)現(xiàn)WEB動(dòng)態(tài)表單的研究
    電子世界(2012年24期)2012-12-17 10:49:06
    精品国产一区二区三区久久久樱花| 可以免费在线观看a视频的电影网站| 侵犯人妻中文字幕一二三四区| 久久ye,这里只有精品| 色婷婷av一区二区三区视频| 乱人伦中国视频| 天堂俺去俺来也www色官网| 欧美乱码精品一区二区三区| 国产99久久九九免费精品| 在线播放国产精品三级| 成熟少妇高潮喷水视频| 成人三级做爰电影| 高潮久久久久久久久久久不卡| 99国产精品99久久久久| 国产免费男女视频| 建设人人有责人人尽责人人享有的| 精品人妻1区二区| 国产不卡av网站在线观看| 亚洲av电影在线进入| 欧美激情高清一区二区三区| 操出白浆在线播放| 精品久久久久久久久久免费视频 | 在线观看免费日韩欧美大片| 丰满人妻熟妇乱又伦精品不卡| 色老头精品视频在线观看| 精品亚洲成国产av| 亚洲第一欧美日韩一区二区三区| 中文字幕av电影在线播放| 妹子高潮喷水视频| 亚洲精品美女久久久久99蜜臀| 久久精品成人免费网站| 欧美大码av| 国产精品免费视频内射| 黄片小视频在线播放| 亚洲国产欧美一区二区综合| 真人做人爱边吃奶动态| 亚洲精品国产色婷婷电影| 欧美+亚洲+日韩+国产| 亚洲情色 制服丝袜| 精品无人区乱码1区二区| 69av精品久久久久久| 人人妻人人爽人人添夜夜欢视频| 亚洲av成人不卡在线观看播放网| 不卡一级毛片| 黑人猛操日本美女一级片| 亚洲av日韩精品久久久久久密| 国产主播在线观看一区二区| 精品一区二区三区视频在线观看免费 | 国产野战对白在线观看| 成年版毛片免费区| 国产人伦9x9x在线观看| 亚洲五月婷婷丁香| 无遮挡黄片免费观看| ponron亚洲| 三上悠亚av全集在线观看| 亚洲三区欧美一区| 久久精品亚洲精品国产色婷小说| 日本wwww免费看| 久久人妻福利社区极品人妻图片| 午夜福利视频在线观看免费| 国产成人欧美| 757午夜福利合集在线观看| 久久精品国产综合久久久| 50天的宝宝边吃奶边哭怎么回事| 欧美大码av| 欧美日韩亚洲国产一区二区在线观看 | 69精品国产乱码久久久| 欧美乱妇无乱码| 欧美成狂野欧美在线观看| 夜夜爽天天搞| 亚洲精品粉嫩美女一区| 亚洲国产看品久久| 老熟妇仑乱视频hdxx| 一区二区三区激情视频| 欧美性长视频在线观看| 人人澡人人妻人| 国产精品欧美亚洲77777| 免费av中文字幕在线| 免费av中文字幕在线| 色尼玛亚洲综合影院| 国产精品欧美亚洲77777| av网站在线播放免费| 国产亚洲欧美98| 欧美激情极品国产一区二区三区| 少妇粗大呻吟视频| 久久热在线av| 欧美中文综合在线视频| 色婷婷av一区二区三区视频| 日本wwww免费看| 99热网站在线观看| 午夜老司机福利片| 精品国产一区二区久久| 久久精品成人免费网站| 男女之事视频高清在线观看| 日韩成人在线观看一区二区三区| 黄色 视频免费看| 91九色精品人成在线观看| 亚洲午夜理论影院| 美国免费a级毛片| xxxhd国产人妻xxx| 精品一区二区三区四区五区乱码| 男女之事视频高清在线观看| 午夜福利,免费看| 波多野结衣av一区二区av| 少妇粗大呻吟视频| 亚洲精品在线观看二区| 成人国产一区最新在线观看| 老熟女久久久| 亚洲,欧美精品.| 啪啪无遮挡十八禁网站| 可以免费在线观看a视频的电影网站| av天堂久久9| 老司机午夜十八禁免费视频| cao死你这个sao货| 色94色欧美一区二区| 久久精品国产a三级三级三级| 99久久人妻综合| 51午夜福利影视在线观看| 亚洲欧美色中文字幕在线| 国产亚洲精品第一综合不卡| 精品国产一区二区三区四区第35| 亚洲男人天堂网一区| 99re6热这里在线精品视频| 免费高清在线观看日韩| 国产精品二区激情视频| 精品一区二区三卡| 美女视频免费永久观看网站| 高清欧美精品videossex| 丰满迷人的少妇在线观看| 在线观看舔阴道视频| av天堂久久9| av网站在线播放免费| 在线观看免费高清a一片| 交换朋友夫妻互换小说| 国产一区二区三区综合在线观看| av欧美777| 国产亚洲欧美在线一区二区| 黄色视频,在线免费观看| 久久天躁狠狠躁夜夜2o2o| 欧美乱妇无乱码| 国产成人免费观看mmmm| 伦理电影免费视频| 亚洲av成人一区二区三| 国产99白浆流出| 日韩欧美一区二区三区在线观看 | 在线观看免费日韩欧美大片| 美国免费a级毛片| 久久精品国产亚洲av香蕉五月 | www.自偷自拍.com| 一级,二级,三级黄色视频| 午夜免费鲁丝| 巨乳人妻的诱惑在线观看| 高清黄色对白视频在线免费看| 日本vs欧美在线观看视频| 午夜免费鲁丝| 一二三四在线观看免费中文在| av中文乱码字幕在线| 波多野结衣av一区二区av| 黄片小视频在线播放| 中文字幕人妻丝袜一区二区| 亚洲av日韩精品久久久久久密| 日韩人妻精品一区2区三区| 国产成人影院久久av| 国产熟女午夜一区二区三区| 精品欧美一区二区三区在线| 久久 成人 亚洲| 十八禁高潮呻吟视频| 国产三级黄色录像| 日韩有码中文字幕| av免费在线观看网站| 91成人精品电影| 免费高清在线观看日韩| 人妻久久中文字幕网| 国产成+人综合+亚洲专区| 免费在线观看影片大全网站| 午夜免费成人在线视频| 欧美黑人精品巨大| 一进一出好大好爽视频| 俄罗斯特黄特色一大片| 欧美日韩福利视频一区二区| 亚洲第一欧美日韩一区二区三区| av天堂久久9| 色老头精品视频在线观看| 18禁国产床啪视频网站| 国产精品秋霞免费鲁丝片| 在线十欧美十亚洲十日本专区| 两个人免费观看高清视频| av超薄肉色丝袜交足视频| 精品久久蜜臀av无| 国产精品电影一区二区三区 | 欧美 日韩 精品 国产| 久久久久久人人人人人| 国产高清激情床上av| 国产一区二区三区在线臀色熟女 | 99精品欧美一区二区三区四区| 国产精品久久久久久人妻精品电影| 免费av中文字幕在线| 亚洲成人免费电影在线观看| 一a级毛片在线观看| 国产免费现黄频在线看| 一区在线观看完整版| 操出白浆在线播放| 女人被狂操c到高潮| 人人澡人人妻人| 午夜激情av网站| 欧美av亚洲av综合av国产av| 欧美在线黄色| 美女高潮喷水抽搐中文字幕| 老鸭窝网址在线观看| 最新在线观看一区二区三区| 欧美日韩av久久| 精品国产一区二区三区四区第35| 国产精品av久久久久免费| 精品免费久久久久久久清纯 | tocl精华| 老司机福利观看| 好看av亚洲va欧美ⅴa在| 国产在线一区二区三区精| 伊人久久大香线蕉亚洲五| 两个人免费观看高清视频| 欧美在线一区亚洲| 国产精品电影一区二区三区 | 嫩草影视91久久| 欧美激情极品国产一区二区三区| 女警被强在线播放| 久久影院123| a级毛片黄视频| 亚洲专区中文字幕在线| 精品人妻在线不人妻| 精品人妻熟女毛片av久久网站| 丝袜人妻中文字幕| 校园春色视频在线观看| 亚洲欧美一区二区三区久久| 日韩制服丝袜自拍偷拍| 母亲3免费完整高清在线观看| 国精品久久久久久国模美| 天天影视国产精品| 男女下面插进去视频免费观看| 免费在线观看亚洲国产| 91老司机精品| 欧美日韩瑟瑟在线播放| 亚洲av成人不卡在线观看播放网| 丰满的人妻完整版| 性色av乱码一区二区三区2| 日本撒尿小便嘘嘘汇集6| av电影中文网址| 亚洲国产毛片av蜜桃av| 18禁黄网站禁片午夜丰满| 又紧又爽又黄一区二区| 天天添夜夜摸| 国产成人av激情在线播放| 亚洲国产毛片av蜜桃av| 精品无人区乱码1区二区| 女性被躁到高潮视频| 人妻 亚洲 视频| 亚洲精品自拍成人| av网站在线播放免费| 国产1区2区3区精品| 久久婷婷成人综合色麻豆| 欧美av亚洲av综合av国产av| 男女床上黄色一级片免费看| 在线观看日韩欧美| 亚洲精品国产色婷婷电影| 国产精品一区二区精品视频观看| 午夜免费观看网址| 欧美中文综合在线视频| 在线视频色国产色| 国产麻豆69| 精品国产超薄肉色丝袜足j| 亚洲av熟女| 亚洲av成人一区二区三| 女人久久www免费人成看片| 欧美大码av| 99re在线观看精品视频| 免费不卡黄色视频| 国产精品99久久99久久久不卡| 80岁老熟妇乱子伦牲交| 亚洲精华国产精华精| 久久久国产一区二区| 精品福利观看| 国产精品免费一区二区三区在线 | 啪啪无遮挡十八禁网站| 在线观看免费午夜福利视频| 啦啦啦在线免费观看视频4| 女同久久另类99精品国产91| 亚洲国产看品久久| 国产精品 国内视频| 免费久久久久久久精品成人欧美视频| 老司机深夜福利视频在线观看| 男女午夜视频在线观看| 亚洲色图 男人天堂 中文字幕| 激情在线观看视频在线高清 | 亚洲国产欧美网| 涩涩av久久男人的天堂| 欧美日韩乱码在线| 国产精品亚洲av一区麻豆| 黑人欧美特级aaaaaa片| 国产精品亚洲一级av第二区| 精品人妻在线不人妻| 十八禁人妻一区二区| 国产成人免费无遮挡视频| 亚洲专区中文字幕在线| 亚洲av日韩精品久久久久久密| 操美女的视频在线观看| 乱人伦中国视频| 99精品久久久久人妻精品| 欧美成人午夜精品| 麻豆av在线久日| 搡老熟女国产l中国老女人| 黄色女人牲交| 在线观看免费日韩欧美大片| 可以免费在线观看a视频的电影网站| 午夜免费鲁丝| 亚洲专区中文字幕在线| 国产欧美亚洲国产| 日韩有码中文字幕| 欧美乱色亚洲激情| 亚洲欧美精品综合一区二区三区| 国产精品久久久人人做人人爽| 午夜精品久久久久久毛片777| 久久香蕉精品热| 亚洲国产欧美一区二区综合| 99国产精品一区二区三区| 国产一区二区激情短视频| 制服人妻中文乱码| 在线观看免费视频网站a站| 制服诱惑二区| 日日夜夜操网爽| 欧美日韩黄片免| 精品乱码久久久久久99久播| 18禁裸乳无遮挡免费网站照片 | 最近最新免费中文字幕在线| 日日夜夜操网爽| 欧美黄色片欧美黄色片| 黑人欧美特级aaaaaa片| 日韩欧美三级三区| 我的亚洲天堂| 在线天堂中文资源库| 精品国产乱子伦一区二区三区| 黄片小视频在线播放| 搡老乐熟女国产| 80岁老熟妇乱子伦牲交| 亚洲人成伊人成综合网2020| 黄色成人免费大全| 国产精品九九99| 99久久国产精品久久久| 99国产精品99久久久久| 18禁观看日本| 欧美日韩中文字幕国产精品一区二区三区 | 日韩欧美一区视频在线观看| 校园春色视频在线观看| 99re在线观看精品视频| 成人三级做爰电影| 人妻 亚洲 视频| 欧美另类亚洲清纯唯美| 在线观看一区二区三区激情| 成年人黄色毛片网站| 精品高清国产在线一区| 欧美日韩精品网址| 国产高清激情床上av| 中国美女看黄片| 国产在线精品亚洲第一网站| 久热爱精品视频在线9| 美女高潮到喷水免费观看| 久久久国产成人免费| 丝袜美足系列| 天天影视国产精品| e午夜精品久久久久久久| 久久精品国产a三级三级三级| 国产成人av教育| 免费在线观看影片大全网站| 亚洲aⅴ乱码一区二区在线播放 | 国产主播在线观看一区二区| 日韩视频一区二区在线观看| 国产精品久久电影中文字幕 | 80岁老熟妇乱子伦牲交| 18在线观看网站| 女人爽到高潮嗷嗷叫在线视频| 天天添夜夜摸| 不卡av一区二区三区| а√天堂www在线а√下载 | 日韩有码中文字幕| 婷婷精品国产亚洲av在线 | 久久精品aⅴ一区二区三区四区| 老司机午夜十八禁免费视频| 久久久精品区二区三区| 国产欧美日韩精品亚洲av| 一级作爱视频免费观看| 精品少妇久久久久久888优播| 国产亚洲精品久久久久久毛片 | 多毛熟女@视频| 久久精品国产a三级三级三级| 免费观看人在逋| 午夜久久久在线观看| 日韩制服丝袜自拍偷拍| 极品人妻少妇av视频| 亚洲精品在线观看二区| 精品欧美一区二区三区在线| 国产免费av片在线观看野外av| 国产精品一区二区在线不卡| 国产欧美日韩精品亚洲av| 日日爽夜夜爽网站| 日韩视频一区二区在线观看| 亚洲va日本ⅴa欧美va伊人久久| 久久久久久久精品吃奶| 少妇 在线观看| av超薄肉色丝袜交足视频| av电影中文网址| 国产欧美日韩精品亚洲av| 黄色片一级片一级黄色片| 午夜福利影视在线免费观看| 美女午夜性视频免费| 午夜福利在线观看吧| 亚洲在线自拍视频| 丁香欧美五月| 久99久视频精品免费| 又黄又粗又硬又大视频| 十八禁网站免费在线| 精品无人区乱码1区二区| 中文亚洲av片在线观看爽 | 中亚洲国语对白在线视频| 精品卡一卡二卡四卡免费| 一本一本久久a久久精品综合妖精| 久久国产精品人妻蜜桃| 女人久久www免费人成看片| 韩国av一区二区三区四区| 91av网站免费观看| 一二三四在线观看免费中文在| 高清毛片免费观看视频网站 | 天天躁狠狠躁夜夜躁狠狠躁| 国产激情久久老熟女| 1024香蕉在线观看| 久久久久久久久免费视频了| 国产精品国产av在线观看| 精品午夜福利视频在线观看一区| 变态另类成人亚洲欧美熟女 | 亚洲av片天天在线观看| 日韩 欧美 亚洲 中文字幕| 国产色视频综合| 9热在线视频观看99| 国产精品二区激情视频| 亚洲成a人片在线一区二区| 无遮挡黄片免费观看| 国产精品免费大片| 日韩欧美三级三区| 色综合婷婷激情| 亚洲精品中文字幕一二三四区| 精品电影一区二区在线| 99re在线观看精品视频| 国产高清videossex| 国产精品二区激情视频| 热re99久久国产66热| 捣出白浆h1v1| 伦理电影免费视频| 一级a爱片免费观看的视频| 亚洲五月婷婷丁香| 757午夜福利合集在线观看| 91精品三级在线观看| 亚洲第一欧美日韩一区二区三区| 亚洲精品在线美女| 国产成人精品无人区| 伦理电影免费视频| 村上凉子中文字幕在线| 91国产中文字幕| 欧美日韩黄片免| 精品无人区乱码1区二区| 久久国产精品男人的天堂亚洲| 黄色丝袜av网址大全| 黄色视频不卡| 老司机深夜福利视频在线观看| 麻豆av在线久日| 12—13女人毛片做爰片一| av片东京热男人的天堂| 日韩欧美一区二区三区在线观看 | 国产深夜福利视频在线观看| 国产精品久久电影中文字幕 | 国产片内射在线| 黄色视频不卡| 欧美日韩瑟瑟在线播放| 亚洲av熟女| 欧美激情久久久久久爽电影 | 国产成+人综合+亚洲专区| 高清视频免费观看一区二区| 99久久综合精品五月天人人| 久久久久久久国产电影| 一级片免费观看大全| 一级毛片高清免费大全| a级片在线免费高清观看视频| 首页视频小说图片口味搜索| 精品电影一区二区在线| 18禁裸乳无遮挡动漫免费视频| 久热这里只有精品99| 99精品在免费线老司机午夜| а√天堂www在线а√下载 | 成人手机av| 国产精品98久久久久久宅男小说| 国产精华一区二区三区| 久久人人97超碰香蕉20202| 成熟少妇高潮喷水视频| 欧美黑人欧美精品刺激| 久久精品亚洲精品国产色婷小说| a在线观看视频网站| 亚洲av成人不卡在线观看播放网| 久久久国产一区二区| 一二三四社区在线视频社区8| 成人永久免费在线观看视频| 亚洲五月婷婷丁香| 精品人妻1区二区| 高清在线国产一区| 国产三级黄色录像| 老熟妇乱子伦视频在线观看| av福利片在线| 一区福利在线观看| 啦啦啦在线免费观看视频4| 男女免费视频国产| 亚洲熟女毛片儿| 国产精华一区二区三区| 久久久久久免费高清国产稀缺| 久久九九热精品免费| a级毛片黄视频| 午夜福利在线免费观看网站| xxx96com| 国产精品久久久人人做人人爽| 18禁裸乳无遮挡动漫免费视频| 亚洲国产欧美日韩在线播放| 欧美乱妇无乱码| 日本黄色视频三级网站网址 | 搡老熟女国产l中国老女人| 露出奶头的视频| 国产精品国产高清国产av | 国产亚洲精品第一综合不卡| 国产高清videossex| 午夜福利在线免费观看网站| 国产亚洲av高清不卡| 国产麻豆69| 精品国产美女av久久久久小说| 看黄色毛片网站| 1024视频免费在线观看| 18禁观看日本| 在线播放国产精品三级| 国产av精品麻豆| 建设人人有责人人尽责人人享有的| 国产区一区二久久| 欧美黄色片欧美黄色片| 精品久久久精品久久久| 中文欧美无线码| 天天影视国产精品| 国产精品电影一区二区三区 | 中文字幕制服av| 午夜久久久在线观看| 亚洲精品国产精品久久久不卡| 老司机在亚洲福利影院| 欧美精品一区二区免费开放| 老熟妇仑乱视频hdxx| 亚洲欧美激情综合另类| 91字幕亚洲| 亚洲人成伊人成综合网2020| 亚洲伊人色综图| 国产欧美日韩综合在线一区二区| 亚洲国产欧美日韩在线播放| 国产av又大| 亚洲五月色婷婷综合| 麻豆av在线久日| 亚洲中文字幕日韩| 午夜精品久久久久久毛片777| 好男人电影高清在线观看| 日本一区二区免费在线视频| 日韩制服丝袜自拍偷拍| 操美女的视频在线观看| 在线观看免费视频网站a站| 丝袜美足系列| 久久精品亚洲av国产电影网| 久久国产精品男人的天堂亚洲| 日日爽夜夜爽网站| 1024视频免费在线观看| 午夜福利视频在线观看免费| 看免费av毛片| 中亚洲国语对白在线视频| 国产日韩欧美亚洲二区| 怎么达到女性高潮| 国产精品 国内视频| 涩涩av久久男人的天堂| 精品国产乱子伦一区二区三区| 交换朋友夫妻互换小说| av天堂在线播放| 国产成人av激情在线播放| 人成视频在线观看免费观看| 99久久人妻综合| 久久久久久久久免费视频了| 久久久久久久午夜电影 | 一区二区三区国产精品乱码| 露出奶头的视频| 好看av亚洲va欧美ⅴa在| 国产精品 国内视频| 免费在线观看影片大全网站| 亚洲免费av在线视频| 国产又爽黄色视频| 国产人伦9x9x在线观看| 女人爽到高潮嗷嗷叫在线视频| 国产精品一区二区在线观看99| 又黄又粗又硬又大视频| 免费人成视频x8x8入口观看| 中文亚洲av片在线观看爽 | 韩国av一区二区三区四区| 精品国产美女av久久久久小说| 亚洲五月婷婷丁香| 一边摸一边做爽爽视频免费| 男人操女人黄网站| 极品少妇高潮喷水抽搐| 女人被狂操c到高潮| av欧美777| 久久人妻av系列| 成年人免费黄色播放视频| 成人18禁高潮啪啪吃奶动态图| videos熟女内射|