• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于Web應(yīng)用的網(wǎng)絡(luò)安全漏洞發(fā)現(xiàn)與研究

    2016-09-23 06:22:16張曉雙徐依凌劉淵
    關(guān)鍵詞:源碼令牌會(huì)話(huà)

    張曉雙,徐依凌,劉淵

    (江南大學(xué)數(shù)字媒體學(xué)院,江蘇 無(wú)錫,214122)

    基于Web應(yīng)用的網(wǎng)絡(luò)安全漏洞發(fā)現(xiàn)與研究

    張曉雙,徐依凌,劉淵

    (江南大學(xué)數(shù)字媒體學(xué)院,江蘇 無(wú)錫,214122)

    Web安全漏洞可分為2類(lèi),即基于Web平臺(tái)和基于Web自身應(yīng)用的安全漏洞。通過(guò)分析Web應(yīng)用網(wǎng)絡(luò)安全漏洞的攻擊原理和攻擊過(guò)程,研究了包括反射型、存儲(chǔ)型和文檔對(duì)象模型(DOM,document object model)的跨站腳本(XSS,cross site scripting)漏洞和結(jié)構(gòu)化查詢(xún)語(yǔ)言(SQL,structured query language)注入漏洞,以及會(huì)話(huà)認(rèn)證管理漏洞,提出了基于3種不同漏洞的相應(yīng)的防范措施。

    Web應(yīng)用;跨站腳本;SQL注入;會(huì)話(huà)認(rèn)證管理

    1 引言

    隨著互聯(lián)網(wǎng)全球化,網(wǎng)絡(luò)安全形勢(shì)日益嚴(yán)峻,各種安全漏洞層出疊見(jiàn)。CNNVD自2009年10 月18日正式上線(xiàn)收集漏洞以來(lái),每年新增漏洞數(shù)量呈明顯的上升趨勢(shì)。從2010年收錄漏洞4 636個(gè)到2015年收錄漏洞7 754個(gè),平均每年收錄6 781個(gè)。截至2015年底,CNNVD總共收錄漏洞高達(dá)80 300個(gè)。跨站腳本(XSS)攻擊、SQL注入攻擊、失效的會(huì)話(huà)認(rèn)證管理這3類(lèi)漏洞占比高、破壞力強(qiáng),占網(wǎng)絡(luò)安全漏洞的半壁江山。

    目前,網(wǎng)絡(luò)安全領(lǐng)域受到廣大學(xué)者的重視。Parvez等[1]研究了黑盒子Web應(yīng)用掃描器對(duì)存儲(chǔ)型XSS漏洞的檢測(cè)作用。Shar等[2]針對(duì)XSS漏洞,提出一種規(guī)范的審計(jì)模型,該模型提取了所有目前已有的防御編碼方法,確保檢測(cè)到每個(gè)潛在的脆弱的HTML輸出。Sadeghian等[3]全面分析了不同類(lèi)型SQL注入的檢測(cè)方法和防范技術(shù),并做了結(jié)構(gòu)分類(lèi)。Sathyanarayan等[4]根據(jù)SQL語(yǔ)法,對(duì)惡意的SQL查詢(xún)語(yǔ)句進(jìn)行枚舉,并總結(jié)了惡意的查詢(xún)模式。Yoon等[5]基于橢圓曲線(xiàn)離散對(duì)數(shù)問(wèn)題,研究出一種新的針對(duì)會(huì)話(huà)初始協(xié)議(SIP)的認(rèn)證機(jī)制。

    本文基于 Linux測(cè)試平臺(tái)配合多種測(cè)試工具,結(jié)合具體網(wǎng)絡(luò)漏洞,研究了3種主流網(wǎng)絡(luò)安全漏洞的基本原理、攻擊方式和防御措施。

    2 滲透測(cè)試平臺(tái)及工具

    2.1實(shí)驗(yàn)平臺(tái)

    本文工作主要在Ubuntu和Kali這2個(gè)操作系統(tǒng)上進(jìn)行。Ubuntu是一個(gè)基于Linux的開(kāi)源系統(tǒng)。Kali是一個(gè)基于Debian的Linux發(fā)行版,它自帶很多用于滲透測(cè)試的工具,支持ARM架構(gòu),主要用于黑客攻擊和滲透測(cè)試。

    2.2測(cè)試工具

    在評(píng)估一個(gè)網(wǎng)絡(luò)應(yīng)用安全性能時(shí),準(zhǔn)確使用各種測(cè)試工具非常重要。本文主要使用漏洞檢測(cè)框架Metasploit、Web應(yīng)用掃描工具W3AF、網(wǎng)絡(luò)數(shù)據(jù)監(jiān)控工具FireBug。

    Metasploit根據(jù)明確的攻擊目標(biāo),創(chuàng)建或從庫(kù)文件中選擇相應(yīng)的漏洞代碼并執(zhí)行攻擊,其體系結(jié)構(gòu)如圖1所示。

    W3AF主要用于Web應(yīng)用攻擊和檢查,目前已擁有130多個(gè)插件。按其功能,插件可分為9個(gè)模塊,分別是審計(jì)模塊(audit)、認(rèn)證模塊(auth)、破解模塊(bruteforce)、爬蟲(chóng)模塊(crawl)、逃逸模塊(evasion)、搜索模塊(grep)、基礎(chǔ)模塊(infrastructure)、修改模塊(mangle)、輸出模塊(output)。各個(gè)模塊的運(yùn)作關(guān)系如圖2所示。

    3 XSS漏洞分析與檢測(cè)防御

    XSS攻擊是對(duì)動(dòng)態(tài)網(wǎng)站常見(jiàn)的一種攻擊方式,由于對(duì)用戶(hù)提交的輸入數(shù)據(jù)過(guò)濾不嚴(yán)格,導(dǎo)致攻擊者可以將惡意腳本注入到網(wǎng)頁(yè)上。由于XSS攻擊腳本注入方式的不同,產(chǎn)生了反射型、存儲(chǔ)型、DOM型3類(lèi)漏洞[6],本文以存儲(chǔ)型XSS漏洞為例進(jìn)行分析。

    3.1存儲(chǔ)型XSS漏洞測(cè)試

    攻擊者提交的惡意代碼沒(méi)有被過(guò)濾或凈化而直接保存在Web服務(wù)器,一旦有用戶(hù)訪(fǎng)問(wèn)被攻擊的頁(yè)面,惡意代碼就會(huì)執(zhí)行并實(shí)現(xiàn)攻擊,這就是存儲(chǔ)型XSS攻擊。WordPress是以PHP作為開(kāi)發(fā)語(yǔ)言的開(kāi)源博客平臺(tái),其WordPress Googmonify Plugin 0.8.1版本存在一個(gè)存儲(chǔ)型漏洞。

    圖1 Metasploit體系結(jié)構(gòu)

    1)漏洞攻擊。配置本地服務(wù)器,按需求配置WordPress使其可正常使用,并安裝有漏洞的插件版本 Googmonify 0.8.1。最后,編寫(xiě)攻擊代碼并在瀏覽器上執(zhí)行,當(dāng)執(zhí)行代碼后跳轉(zhuǎn)到WordPress的登錄界面,一旦用戶(hù)輸入賬號(hào)、密碼登錄,就實(shí)現(xiàn)了XSS攻擊。測(cè)試結(jié)果如圖3所示。

    圖2 W3AF運(yùn)作關(guān)系

    圖3 存儲(chǔ)型XSS漏洞攻擊效果

    2)漏洞特征源碼。部分漏洞源碼如下。

    這個(gè)漏洞產(chǎn)生的原因是googmonify.php 頁(yè)面對(duì)輸入?yún)?shù)pid、limit和aid沒(méi)有進(jìn)行嚴(yán)格過(guò)濾,直接向服務(wù)器提交并返回給響應(yīng),導(dǎo)致攻擊者可以給它們傳遞惡意腳本。除了仿冒用戶(hù)與服務(wù)器通信并獲取敏感信息,攻擊者還可以直接在惡意腳本中嵌入一個(gè)URL,將用戶(hù)界面跳轉(zhuǎn)到攻擊者設(shè)計(jì)的惡意網(wǎng)址,進(jìn)行進(jìn)一步的攻擊。

    3)漏洞修復(fù)。類(lèi)似反射型 XSS漏洞,可以用 htmlspecialchars( )函數(shù)把輸入?yún)?shù) pid、limit等中含有的一些特殊字符轉(zhuǎn)化為HTML實(shí)體,把輸入的參數(shù)當(dāng)作HTML內(nèi)容來(lái)處理,而不是當(dāng)作結(jié)構(gòu)來(lái)處理。

    4)漏洞攻擊分析。通過(guò)對(duì)Googmonify 0.8.1漏洞的剖析可知,入侵者可以在遠(yuǎn)程的Web頁(yè)面中提交惡意腳本,一旦這些攻擊后的Web網(wǎng)頁(yè)被訪(fǎng)問(wèn),入侵者在其中嵌入的惡意腳本將會(huì)被執(zhí)行,達(dá)到入侵目的。其攻擊實(shí)施步驟如圖4所示。

    圖4 存儲(chǔ)型XSS漏洞攻擊實(shí)施步驟

    就危害程度而言,存儲(chǔ)型XSS漏洞比反射型XSS漏洞的威脅更大。利用反射型XSS漏洞,攻擊者需要借助某種媒介,如釣魚(yú)郵件,將設(shè)計(jì)好的 URL發(fā)送給用戶(hù),誘騙用戶(hù)點(diǎn)擊惡意URL,在這個(gè)過(guò)程中,就會(huì)降低攻擊的成功率。而對(duì)于存儲(chǔ)型XSS漏洞,惡意腳本已經(jīng)被保存在服務(wù)器上,一旦被攻擊后的Web網(wǎng)頁(yè)被訪(fǎng)問(wèn),入侵者在其中嵌入的惡意腳本將會(huì)被執(zhí)行。

    3.2XSS漏洞防御措施

    反射型 XSS漏洞和存儲(chǔ)型漏洞存在的根本原因均是用戶(hù)提交的數(shù)據(jù)未經(jīng)過(guò)濾直接被復(fù)制到輸出響應(yīng)中。DOM型XSS漏洞的根本原因是用戶(hù)提交的數(shù)據(jù)未經(jīng)過(guò)濾直接由客戶(hù)端瀏覽器處理。為了避免這3種類(lèi)型的XSS漏洞,開(kāi)發(fā)人員在開(kāi)發(fā)過(guò)程中可以從以下3個(gè)方面入手。

    1)控制輸入。應(yīng)用程序在收到用戶(hù)在頁(yè)面上輸入的內(nèi)容后,需要對(duì)這些數(shù)據(jù)進(jìn)行嚴(yán)格的驗(yàn)證和轉(zhuǎn)義。首先,確保數(shù)據(jù)的長(zhǎng)度在一定范圍內(nèi),因?yàn)榍度肓藧阂饽_本的代碼長(zhǎng)度往往會(huì)超出正常長(zhǎng)度;其次,對(duì)特殊字符進(jìn)行嚴(yán)格過(guò)濾,如<、>、/等常用的腳本字符;最后,對(duì)不同的輸入制定不同的類(lèi)型要求。

    2)控制輸出。開(kāi)發(fā)人員應(yīng)該盡量避免將用戶(hù)的輸入不經(jīng)任何處理直接復(fù)制到響應(yīng)中,應(yīng)對(duì)這些輸入進(jìn)行 HTML編碼,把輸入的參數(shù)當(dāng)作HTML內(nèi)容來(lái)處理,而不是當(dāng)作結(jié)構(gòu)來(lái)處理。

    3)避免敏感插入點(diǎn)。對(duì)于反射型和存儲(chǔ)型XSS漏洞,應(yīng)用程序中存在一些位置,如果這些位置存在外部接口允許用戶(hù)輸入內(nèi)容,就容易產(chǎn)生XSS漏洞。如在JavaScript腳本中,標(biāo)簽的href屬性中。應(yīng)盡量尋找其他方法替代相應(yīng)的輸入功能。對(duì)于DOM型XSS漏洞,盡可能避免直接將DOM 數(shù)據(jù)插入到頁(yè)面中,并使用客戶(hù)端的腳本來(lái)處理。

    4 SQL注入漏洞分析與檢測(cè)防御

    SQL注入的基本原理是攻擊者利用數(shù)據(jù)庫(kù)的一些外部函數(shù)接口,將SQL查詢(xún)命令傳輸?shù)綌?shù)據(jù)庫(kù)服務(wù)器,然后在數(shù)據(jù)庫(kù)內(nèi)執(zhí)行這個(gè)查詢(xún),導(dǎo)致數(shù)據(jù)丟失或劫持用戶(hù)服務(wù)器。

    4.1SQL注入漏洞測(cè)試

    Joomla是一套基于PHP平臺(tái)、在全球認(rèn)可度很高的內(nèi)容管理系統(tǒng),其Joomla 3.2~3.4.4版本存在SQL注入漏洞。

    1)漏洞攻擊。配置服務(wù)器并安裝 Joomla實(shí)例范本。在瀏覽器提交含有 SQL查詢(xún)語(yǔ)句的URL,分別獲取用戶(hù)的賬號(hào)和密碼的散列值。攻擊成功后可以獲取管理員的用戶(hù)名和管理員密碼的散列值,如圖5和圖6所示。

    圖5 管理員用戶(hù)名獲取結(jié)果

    圖6 管理員密碼散列值獲取結(jié)果

    對(duì)比網(wǎng)站后臺(tái)數(shù)據(jù)庫(kù),如圖7所示??梢宰C明SQL注入獲取結(jié)果的正確性。

    圖7 網(wǎng)站后臺(tái)數(shù)據(jù)庫(kù)

    2)漏洞特征源碼。部分漏洞源碼如下。contentthistory.php頁(yè)面如圖8所示。

    圖8 contentthistory.php頁(yè)面

    List.php頁(yè)面如圖9所示。

    圖9 List.php頁(yè)面

    從圖8和圖9的特征源碼以及圖10的數(shù)據(jù)流可以看出,產(chǎn)生該漏洞的根本原因有2點(diǎn)。①對(duì)于contentthistory.php頁(yè)面,未對(duì)組件訪(fǎng)問(wèn)權(quán)限進(jìn)行嚴(yán)格控制。歷史編輯版本組件com_contentthistory應(yīng)該只有管理員才有訪(fǎng)問(wèn)權(quán),但實(shí)際加載該組件時(shí),沒(méi)有進(jìn)行相關(guān)權(quán)限檢測(cè),而是直接被load。②在list.php頁(yè)面中,開(kāi)發(fā)者對(duì)參數(shù)做了解析并設(shè)置了過(guò)濾,但卻忽略了list[select]參數(shù)最后會(huì)被解析到SQL語(yǔ)句構(gòu)建中的 list.select。攻擊者就可以為此參數(shù)構(gòu)造SQL查詢(xún)語(yǔ)句,注入到執(zhí)行流。

    3)漏洞修復(fù)。調(diào)用$inputFilter->clean對(duì)參數(shù)list[select]進(jìn)行過(guò)濾,其中,$inputFilter = JFilterInput:: getInstance(),Joomla中已經(jīng)定義了JFilterInput類(lèi),用于對(duì)數(shù)據(jù)源中的輸入進(jìn)行過(guò)濾。

    4)漏洞攻擊分析。從上述漏洞剖析可知,通過(guò)將Web客戶(hù)端提交的惡意SQL查詢(xún)命令傳輸?shù)綌?shù)據(jù)庫(kù)服務(wù)器進(jìn)行數(shù)據(jù)庫(kù)檢索,攻擊者可以獲取敏感信息,甚至是控制整個(gè)數(shù)據(jù)庫(kù)服務(wù)器。其攻擊實(shí)施過(guò)程如圖11所示。

    4.2SQL注入漏洞防御措施

    圖10 SQL注入的數(shù)據(jù)流

    圖11 SQL注入漏洞攻擊實(shí)施方式

    為了避免SQL注入漏洞,開(kāi)發(fā)人員在開(kāi)發(fā)過(guò)程中可以從以下3個(gè)方面入手。

    1)輸入控制。很多 SQL注入漏洞都是由單引號(hào)造成的。攻擊者往往在插入的數(shù)據(jù)中先用一個(gè)單引號(hào)匹配原查詢(xún)語(yǔ)句中已存在的一個(gè)單引號(hào),然后再在后面輸入其他的查詢(xún)語(yǔ)句,因此,在將用戶(hù)的輸入插入數(shù)據(jù)庫(kù)服務(wù)器前,應(yīng)先匹配單引號(hào);其次,需要對(duì)輸入進(jìn)行預(yù)處理,過(guò)濾輸入中包含的注釋字符、轉(zhuǎn)義序列等一些特殊的字符;最后,控制輸入數(shù)據(jù)的長(zhǎng)度在一定范圍內(nèi),將不同的輸入強(qiáng)制轉(zhuǎn)換為相應(yīng)的類(lèi)型。

    2)使用參數(shù)化查詢(xún)。參數(shù)化查詢(xún)指的是應(yīng)用程序已經(jīng)確定查詢(xún)結(jié)構(gòu),在需要用戶(hù)輸入的地方預(yù)先設(shè)置占位符。隨后將用戶(hù)的輸入數(shù)據(jù)填充到預(yù)留的占位符。這樣做的好處是,即使攻擊者精心設(shè)計(jì)數(shù)據(jù),也無(wú)法破壞查詢(xún)結(jié)構(gòu),因?yàn)椴樵?xún)結(jié)構(gòu)已經(jīng)被確定。

    3)控制訪(fǎng)問(wèn)權(quán)限。應(yīng)用程序應(yīng)該根據(jù)用戶(hù)的身份和需求設(shè)置相應(yīng)的訪(fǎng)問(wèn)權(quán)限。比如,一般用戶(hù)只需要讀取和查詢(xún)自己的數(shù)據(jù)庫(kù)。但對(duì)于管理員而言,則需要擁有更高的權(quán)限來(lái)管理好整個(gè)系統(tǒng)的數(shù)據(jù)庫(kù)。

    5 會(huì)話(huà)認(rèn)證管理漏洞分析與檢測(cè)防御

    會(huì)話(huà)管理攻擊是攻擊者通過(guò)某種方式劫持用戶(hù)的會(huì)話(huà),在獲取會(huì)話(huà)令牌后,偽裝成這位用戶(hù)獲取該用戶(hù)的敏感信息和相應(yīng)權(quán)限。如果會(huì)話(huà)令牌是可預(yù)測(cè)的,攻擊者甚至可以猜測(cè)其他用戶(hù)的會(huì)話(huà)令牌,擴(kuò)大攻擊范圍。

    5.1會(huì)話(huà)認(rèn)證管理漏洞測(cè)試

    Yxcms是基于 PHP平臺(tái)的開(kāi)源企業(yè)建站系統(tǒng),Yxcms 1.1.3版本存在會(huì)話(huà)認(rèn)證管理漏洞。

    1)漏洞攻擊。配置服務(wù)器并安裝漏洞版本Yxcms 1.1.3。構(gòu)造一個(gè)惡意URL,將管理員會(huì)話(huà)的SESSIONID設(shè)置為本文構(gòu)造的值1234qwer。利用社會(huì)工程學(xué)方法,誘騙管理員點(diǎn)擊這個(gè)惡意URL。管理員點(diǎn)擊后,由于重置了會(huì)話(huà),會(huì)重新跳到登錄界面。當(dāng)管理員再次登錄后,相當(dāng)于對(duì)這個(gè) SESSION做了授權(quán)處理,被攻擊者的SESSIONID將變成本文構(gòu)造的 1234qwer。利用這個(gè)SESSIONID,可以獲取管理員的身份。攻擊結(jié)果如圖12~圖14所示。

    圖12 正常捕獲的管理員SESSIONID

    圖13 會(huì)話(huà)重置后捕獲的管理員SESSIONID

    圖14 利用SESSIONID后獲得的管理員界面

    2)漏洞特征源碼。部分漏洞源碼如圖15所示。

    圖15 部分漏洞源碼

    由特征源碼可知,這個(gè)漏洞存在的原因是Yxcms允許用戶(hù)通過(guò) GET方法自定義會(huì)話(huà),這樣,攻擊者就可以直接為管理員設(shè)計(jì)一個(gè)會(huì)話(huà),而不需費(fèi)勁心思劫持用戶(hù)會(huì)話(huà),猜測(cè)它的會(huì)話(huà)令牌。然后,攻擊者將包含會(huì)話(huà)令牌的URL發(fā)送給管理員,誘騙其點(diǎn)擊。一旦管理員點(diǎn)擊這個(gè)URL并重新登錄,他的會(huì)話(huà)令牌就變成攻擊者設(shè)計(jì)的值。這樣攻擊者可以利用自己設(shè)計(jì)的會(huì)話(huà)令牌獲取管理員身份,控制后臺(tái)。

    3)漏洞修復(fù)。從代碼分析中可以看出,GET方法除了從外部接收一個(gè)會(huì)話(huà)令牌,沒(méi)有其他作用,且該功能實(shí)際上是不需要的,所以,可以直接刪除從外部獲取會(huì)話(huà)令牌的接口。

    4)漏洞攻擊分析。會(huì)話(huà)認(rèn)證漏洞產(chǎn)生的根本原因是攻擊者獲得了用戶(hù)的會(huì)話(huà)令牌,且該令牌在一段時(shí)間內(nèi)是有效的。會(huì)話(huà)令牌常見(jiàn)的獲取方式是劫持正在會(huì)話(huà)的用戶(hù)。會(huì)話(huà)劫持是攻擊者竊取Web瀏覽器和服務(wù)器連接的會(huì)話(huà),具體流程如圖16所示。

    圖16 會(huì)話(huà)劫持過(guò)程

    上述漏洞就是一個(gè)變相的會(huì)話(huà)固定,只不過(guò)攻擊者發(fā)送給管理員的會(huì)話(huà)是直接構(gòu)造的,而不是攻擊者自己先建立的。會(huì)話(huà)固定是會(huì)話(huà)劫持的一種方式,會(huì)話(huà)固定是攻擊者自己先建立一個(gè)會(huì)話(huà),然后誘使其他用戶(hù)登錄此會(huì)話(huà),幫助自己獲得認(rèn)證,最后冒充該用戶(hù)。上述漏洞具體實(shí)施過(guò)程如圖17所示。

    5.2會(huì)話(huà)認(rèn)證管理漏洞防御措施

    根據(jù)產(chǎn)生會(huì)話(huà)管理漏洞的3個(gè)原因,開(kāi)發(fā)人員在開(kāi)發(fā)過(guò)程中可以采取相應(yīng)的防御措施,具體如下。

    圖17 會(huì)話(huà)固定劫持過(guò)程

    1)確保會(huì)話(huà)令牌頑健性。Web應(yīng)用程序生成的會(huì)話(huà)令牌應(yīng)使攻擊者無(wú)法猜測(cè)或推算。在生成令牌時(shí),可以使用一個(gè)強(qiáng)大的隨機(jī)源,確保令牌無(wú)法預(yù)測(cè)。

    2)防止會(huì)話(huà)令牌泄露。在一個(gè)令牌產(chǎn)生后,必須保證它在整個(gè)生命周期的安全性。①盡可能使用 HTTPS傳送會(huì)話(huà)令牌,如果使用 HTTP Cookie傳送令牌,則必須標(biāo)記Cookie安全,杜絕瀏覽器通過(guò)HTTP傳送它們。②不要在URL中傳送會(huì)話(huà)令牌,因?yàn)檫@樣就相當(dāng)于直接把令牌暴露給攻擊者。③如果應(yīng)用程序有管理會(huì)話(huà)令牌的功能,則應(yīng)該對(duì)該功能設(shè)置嚴(yán)格的訪(fǎng)問(wèn)權(quán)限,對(duì)于包含令牌的日志,也需要有嚴(yán)格的訪(fǎng)問(wèn)權(quán)限。④確保客戶(hù)端安全,對(duì)于依賴(lài)HTTP Cookie的會(huì)話(huà)管理機(jī)制,客戶(hù)端的XSS漏洞、CSRF漏洞等都會(huì)造成Cookie泄露,所以,必須防止在客戶(hù)端產(chǎn)生漏洞。

    3)設(shè)置會(huì)話(huà)令牌的有效期。首先,應(yīng)杜絕使用靜態(tài)的會(huì)話(huà)令牌;其次,會(huì)話(huà)處于非活動(dòng)狀態(tài)一段時(shí)間內(nèi),應(yīng)用程序應(yīng)該要自動(dòng)結(jié)束會(huì)話(huà);最后,應(yīng)用程序要確保能正確執(zhí)行退出功能,一旦用戶(hù)退出,應(yīng)用程序要立刻刪除服務(wù)器上所有關(guān)于本次會(huì)話(huà)的資源,并結(jié)束會(huì)話(huà)。

    6 結(jié)束語(yǔ)

    本文主要研究了XSS攻擊、SQL注入和失效的會(huì)話(huà)認(rèn)證管理這 3類(lèi)網(wǎng)絡(luò)安全漏洞。通過(guò)分析 5個(gè)實(shí)際的安全漏洞,研究了它們的攻擊原理、攻擊方式,并提出了針對(duì)不同類(lèi)型漏洞的防范措施。

    [1]PARVEZ M, ZAVARSKY P, KHOURY N. Analysis of effectiveness of black-box web application scanners in detection of stored SQL injection and stored XSS vulnerabilities[C]//The 10th International Conference for Internet Technology and Secured Transactions (ICITST), IEEE. c2015: 186-191.

    [2]SHAR L K, TAN H B K. Auditing the XSS defence features implemented in Web application programs[J]. Software, IET, 2012,6(4): 377-390.

    [3]SADEGHIAN A, ZAMANI M, MANAF AA . A taxonomy of SQL injection detection and prevention techniques[C]//2013 International Conference on Informatics and Creative Multimedia (ICICM), IEEE. c2013: 53-56.

    [4]SATHYANARAYAN S, QI D, LIANG Z, et al. SQLR: grammar-guided validation of SQL injection sanitizers[C]// 2014 19th International Conference on Engineering of Complex Computer Systems (ICECCS), IEEE. c2014: 154-157.

    [5]YOON E J, YOO K Y. A new authentication scheme for session initiation protocol[C]//International Conference on Complex, Intelligent and Software Intensive Systems, IEEE. c2009: 549-554.

    [6]吳曉恒. 跨站腳本攻擊的防御技術(shù)研究[D]. 上海:上海交通大學(xué),2011. WU X H. Defense technology research of cross site scripting attack[D]. Shanghai: Shanghai Jiaotong Universtiy, 2011.

    Discovery and research of network security vulnerabilities based on Web application

    ZHANG Xiao-shuang, XU Yi-ling, LIU Yuan

    (School of Digital Media, JiangNan University, Wuxi 214122, China)

    Web security vulnerabilities can be divided into two categories, including security vulnerabilities Web platform and Web their own application. By analyzing the attack principle and process of Web application network security vulnerabilities, XSS vulnerability including type of the reflective, stored, and DOM, SQL injection vulnerability and session authentication management vulnerability were studied. The corresponding preventive measures of the three kinds of vulnerabilities were put forward.

    Web application, cross site scripting, SQL injection, session authentication management

    TP309

    A

    10.11959/j.issn.2096-109x.2016.00065

    2016-04-17;

    2016-05-30。通信作者:張曉雙,786002308@qq.com

    江蘇省自然科學(xué)基金資助項(xiàng)目(No.BK20151131);中央高?;究蒲袠I(yè)務(wù)費(fèi)專(zhuān)項(xiàng)基金資助項(xiàng)目(No.JUSRP51614A)

    Foundation Items: The Natural Science Foundation of Jiangsu Province (No.BK20151131), The Fundamental Research Funds for the Central Universities (No.JUSRP51614A)

    張曉雙(1991-),女,湖北咸寧人,江南大學(xué)碩士生,主要研究方向?yàn)樯缃痪W(wǎng)絡(luò)。

    徐依凌(1993-),女,浙江紹興人,江南大學(xué)本科生,主要研究方向?yàn)?IOT安全。

    劉淵(1967-),男,江蘇無(wú)錫人,江南大學(xué)教授,主要研究方向?yàn)榫W(wǎng)絡(luò)安全、計(jì)算機(jī)網(wǎng)絡(luò)。

    猜你喜歡
    源碼令牌會(huì)話(huà)
    基于網(wǎng)頁(yè)源碼結(jié)構(gòu)理解的自適應(yīng)爬蟲(chóng)代碼生成方法
    基于圖神經(jīng)網(wǎng)絡(luò)的軟件源碼漏洞檢測(cè)方法
    稱(chēng)金塊
    企業(yè)如何保護(hù)源碼
    基于路由和QoS令牌桶的集中式限速網(wǎng)關(guān)
    動(dòng)態(tài)令牌分配的TCSN多級(jí)令牌桶流量監(jiān)管算法
    有意冒犯性言語(yǔ)的會(huì)話(huà)含義分析
    漢語(yǔ)教材中的會(huì)話(huà)結(jié)構(gòu)特征及其語(yǔ)用功能呈現(xiàn)——基于85個(gè)會(huì)話(huà)片段的個(gè)案研究
    基于數(shù)據(jù)結(jié)構(gòu)教輔系統(tǒng)的實(shí)驗(yàn)課程改革
    沖突語(yǔ)的會(huì)話(huà)分析研究
    国产一级毛片在线| a级一级毛片免费在线观看| 精品视频人人做人人爽| 国产精品不卡视频一区二区| 高清视频免费观看一区二区| 人妻夜夜爽99麻豆av| 婷婷色麻豆天堂久久| 哪个播放器可以免费观看大片| 一个人看视频在线观看www免费| 一个人免费看片子| 大又大粗又爽又黄少妇毛片口| 亚洲丝袜综合中文字幕| 国产精品.久久久| 久久99一区二区三区| av在线观看视频网站免费| 又大又黄又爽视频免费| 女人精品久久久久毛片| 精品卡一卡二卡四卡免费| 国产美女午夜福利| 亚洲精品一区蜜桃| 亚洲性久久影院| 久久女婷五月综合色啪小说| 美女大奶头黄色视频| 成人黄色视频免费在线看| 最新的欧美精品一区二区| 日本色播在线视频| 亚洲欧美日韩卡通动漫| 丝袜脚勾引网站| 亚洲国产欧美日韩在线播放 | 亚洲在久久综合| 欧美日韩综合久久久久久| 纵有疾风起免费观看全集完整版| 深夜a级毛片| 欧美日韩视频精品一区| 色婷婷av一区二区三区视频| 国产男女内射视频| 精品少妇久久久久久888优播| 亚洲欧美清纯卡通| 女的被弄到高潮叫床怎么办| 少妇被粗大的猛进出69影院 | 国产伦精品一区二区三区视频9| 亚洲怡红院男人天堂| 亚洲自偷自拍三级| 久久99热这里只频精品6学生| av国产久精品久网站免费入址| 男人和女人高潮做爰伦理| 简卡轻食公司| 久久久久久久大尺度免费视频| 亚洲国产精品999| 亚洲电影在线观看av| 色94色欧美一区二区| 伊人亚洲综合成人网| 观看av在线不卡| 大码成人一级视频| 久久国产亚洲av麻豆专区| 免费看av在线观看网站| 久久亚洲国产成人精品v| 色网站视频免费| 日日啪夜夜撸| 九色成人免费人妻av| 一级毛片久久久久久久久女| 久久精品久久久久久久性| 一级爰片在线观看| 色94色欧美一区二区| 午夜日本视频在线| xxx大片免费视频| 99久久精品国产国产毛片| 欧美3d第一页| 国产伦精品一区二区三区四那| av有码第一页| 亚洲欧美精品专区久久| 亚洲国产精品专区欧美| 大码成人一级视频| 久久97久久精品| 欧美日韩亚洲高清精品| 男女无遮挡免费网站观看| 91久久精品电影网| 成人国产av品久久久| 老司机亚洲免费影院| 午夜激情福利司机影院| 一个人免费看片子| 久久国产精品大桥未久av | 九九久久精品国产亚洲av麻豆| 少妇猛男粗大的猛烈进出视频| 曰老女人黄片| 国产 精品1| 国产无遮挡羞羞视频在线观看| 国产免费又黄又爽又色| 国产av精品麻豆| 在线观看免费日韩欧美大片 | 亚洲欧洲日产国产| av不卡在线播放| 亚洲国产欧美日韩在线播放 | 少妇裸体淫交视频免费看高清| 欧美 亚洲 国产 日韩一| 国产精品久久久久久久久免| 97超碰精品成人国产| 久久人妻熟女aⅴ| 五月伊人婷婷丁香| 91久久精品国产一区二区三区| 一区二区三区乱码不卡18| 妹子高潮喷水视频| 亚洲欧美成人精品一区二区| 高清黄色对白视频在线免费看 | 国产在线一区二区三区精| 美女脱内裤让男人舔精品视频| 色吧在线观看| 国产日韩欧美视频二区| 国产探花极品一区二区| 日日撸夜夜添| 久久久久国产精品人妻一区二区| 久久鲁丝午夜福利片| 边亲边吃奶的免费视频| 伊人亚洲综合成人网| 黑人高潮一二区| 一二三四中文在线观看免费高清| 建设人人有责人人尽责人人享有的| 在线观看一区二区三区激情| 精品国产露脸久久av麻豆| 欧美日韩视频精品一区| 国产亚洲最大av| 日韩 亚洲 欧美在线| 国产一区有黄有色的免费视频| 黄色配什么色好看| 精华霜和精华液先用哪个| 丰满乱子伦码专区| 黄色毛片三级朝国网站 | 国产精品无大码| 又粗又硬又长又爽又黄的视频| 日日爽夜夜爽网站| 日韩视频在线欧美| 三级国产精品欧美在线观看| 国产精品人妻久久久影院| 少妇人妻久久综合中文| 国产亚洲最大av| 黄色视频在线播放观看不卡| 久久久久久久国产电影| 久久女婷五月综合色啪小说| 有码 亚洲区| 2021少妇久久久久久久久久久| 熟妇人妻不卡中文字幕| 日本黄色日本黄色录像| 欧美日韩精品成人综合77777| 欧美另类一区| 精品一区二区三区视频在线| 久久久精品免费免费高清| 久久久久久久久久人人人人人人| 在线观看三级黄色| a 毛片基地| 99热这里只有是精品50| 国产精品一区二区性色av| 一本—道久久a久久精品蜜桃钙片| 91久久精品国产一区二区成人| 最近2019中文字幕mv第一页| 亚洲经典国产精华液单| 国产一区二区在线观看日韩| 在线观看免费高清a一片| 男人狂女人下面高潮的视频| 日韩在线高清观看一区二区三区| 久久精品久久久久久噜噜老黄| 国产综合精华液| 欧美xxxx性猛交bbbb| 99久久人妻综合| 久久久a久久爽久久v久久| 男人添女人高潮全过程视频| 亚洲精品成人av观看孕妇| 成人18禁高潮啪啪吃奶动态图 | 青春草亚洲视频在线观看| 色视频在线一区二区三区| 噜噜噜噜噜久久久久久91| 成人影院久久| 国产男女内射视频| 黄色怎么调成土黄色| 国产成人a∨麻豆精品| 夜夜骑夜夜射夜夜干| 国产精品99久久99久久久不卡 | 国产成人freesex在线| 国产在线免费精品| 春色校园在线视频观看| 亚洲av免费高清在线观看| 内地一区二区视频在线| 国产欧美日韩一区二区三区在线 | 简卡轻食公司| av在线app专区| 成年女人在线观看亚洲视频| 精品熟女少妇av免费看| 自拍偷自拍亚洲精品老妇| 中文精品一卡2卡3卡4更新| 成人无遮挡网站| 麻豆精品久久久久久蜜桃| 欧美97在线视频| 久久99蜜桃精品久久| 久久午夜综合久久蜜桃| 国产精品国产三级国产专区5o| h视频一区二区三区| 日韩人妻高清精品专区| 日韩强制内射视频| 97精品久久久久久久久久精品| 久久av网站| 欧美亚洲 丝袜 人妻 在线| 激情五月婷婷亚洲| 超碰97精品在线观看| 国产伦在线观看视频一区| 精品人妻偷拍中文字幕| 热re99久久国产66热| 久久久久久久大尺度免费视频| 亚洲欧美日韩东京热| 一区二区三区精品91| 丝袜在线中文字幕| 人人妻人人看人人澡| 免费人妻精品一区二区三区视频| 久久久久久久精品精品| 久久精品国产亚洲av天美| 又黄又爽又刺激的免费视频.| 中文天堂在线官网| 少妇裸体淫交视频免费看高清| 亚洲成人一二三区av| 在线精品无人区一区二区三| 国内揄拍国产精品人妻在线| 久久精品国产亚洲网站| 国产成人精品福利久久| 最新中文字幕久久久久| 婷婷色综合www| 在线观看一区二区三区激情| 人妻夜夜爽99麻豆av| 国产高清有码在线观看视频| 纯流量卡能插随身wifi吗| 性高湖久久久久久久久免费观看| 一本色道久久久久久精品综合| 丰满饥渴人妻一区二区三| 你懂的网址亚洲精品在线观看| 久久综合国产亚洲精品| 日韩欧美一区视频在线观看 | 男男h啪啪无遮挡| 久久婷婷青草| 亚洲一区二区三区欧美精品| 国产精品一区二区在线不卡| 国产精品蜜桃在线观看| 久久久久国产网址| 国产男人的电影天堂91| 国产乱来视频区| 大香蕉久久网| 亚洲伊人久久精品综合| 久久国内精品自在自线图片| 人人妻人人看人人澡| 只有这里有精品99| 大片免费播放器 马上看| 欧美 日韩 精品 国产| 你懂的网址亚洲精品在线观看| 国产男女内射视频| 亚洲精品中文字幕在线视频 | 精品亚洲成国产av| 亚洲熟女精品中文字幕| 国精品久久久久久国模美| av线在线观看网站| 久久人妻熟女aⅴ| 国产精品免费大片| 欧美xxxx性猛交bbbb| 日韩一区二区视频免费看| 男女边摸边吃奶| 人人澡人人妻人| 香蕉精品网在线| 亚洲中文av在线| 国产成人免费观看mmmm| 欧美xxxx性猛交bbbb| 久久这里有精品视频免费| 国产成人精品久久久久久| 男女边吃奶边做爰视频| 免费在线观看成人毛片| .国产精品久久| 国产成人免费观看mmmm| 亚洲精品日本国产第一区| 黄色日韩在线| 一边亲一边摸免费视频| 国产精品久久久久久久久免| 久久久久久久久久人人人人人人| 亚洲色图综合在线观看| 国产一区有黄有色的免费视频| 日韩欧美 国产精品| 丰满乱子伦码专区| 内地一区二区视频在线| 日本色播在线视频| 国产老妇伦熟女老妇高清| 亚洲欧美成人精品一区二区| 99久久精品热视频| 国产亚洲精品久久久com| 国产又色又爽无遮挡免| 日韩制服骚丝袜av| 免费观看的影片在线观看| 亚洲国产日韩一区二区| 成人国产av品久久久| 久久久久久久久久久丰满| 久久国产精品大桥未久av | 国产欧美日韩精品一区二区| 欧美日韩在线观看h| 国产精品久久久久久av不卡| 日本欧美视频一区| 国产精品成人在线| 色视频在线一区二区三区| 高清av免费在线| 国产91av在线免费观看| 深夜a级毛片| 99久久精品国产国产毛片| a级一级毛片免费在线观看| 亚洲国产av新网站| av国产久精品久网站免费入址| 久久狼人影院| 亚洲美女黄色视频免费看| 日日摸夜夜添夜夜爱| 国产亚洲av片在线观看秒播厂| 国产免费一级a男人的天堂| 偷拍熟女少妇极品色| 中文字幕制服av| h日本视频在线播放| 国产一区二区在线观看av| 99久久精品国产国产毛片| 熟女av电影| 少妇人妻 视频| 精品一区二区三区视频在线| 久久久久国产网址| 菩萨蛮人人尽说江南好唐韦庄| 国产精品久久久久久久久免| 欧美xxⅹ黑人| 国产黄片视频在线免费观看| 免费少妇av软件| 久久免费观看电影| 男人爽女人下面视频在线观看| 中国美白少妇内射xxxbb| 久久久久精品久久久久真实原创| 国产黄色视频一区二区在线观看| www.av在线官网国产| 丰满迷人的少妇在线观看| 免费黄网站久久成人精品| 成人毛片60女人毛片免费| 日韩成人av中文字幕在线观看| 丝瓜视频免费看黄片| 欧美日韩一区二区视频在线观看视频在线| 午夜激情久久久久久久| 国产精品久久久久久精品古装| 欧美日韩综合久久久久久| 91久久精品国产一区二区三区| 国产91av在线免费观看| 91午夜精品亚洲一区二区三区| 日韩三级伦理在线观看| 丰满饥渴人妻一区二区三| 边亲边吃奶的免费视频| 亚洲色图综合在线观看| 两个人免费观看高清视频 | 久久久久精品性色| 欧美日韩综合久久久久久| 男女边吃奶边做爰视频| 中文字幕免费在线视频6| 亚洲精品,欧美精品| 精品国产国语对白av| 午夜免费观看性视频| 精品久久久久久久久亚洲| 麻豆精品久久久久久蜜桃| 人体艺术视频欧美日本| 在线观看国产h片| 99久久人妻综合| 三级国产精品欧美在线观看| 日韩亚洲欧美综合| 99re6热这里在线精品视频| 爱豆传媒免费全集在线观看| 热re99久久精品国产66热6| 只有这里有精品99| 国产乱来视频区| 欧美亚洲 丝袜 人妻 在线| 狂野欧美白嫩少妇大欣赏| 国产免费福利视频在线观看| 久久久久网色| 亚洲精品自拍成人| 麻豆乱淫一区二区| 久久国产乱子免费精品| 亚洲国产成人一精品久久久| 又大又黄又爽视频免费| 成人二区视频| 国产熟女午夜一区二区三区 | 国产成人午夜福利电影在线观看| 狂野欧美激情性xxxx在线观看| 免费看不卡的av| 国产精品欧美亚洲77777| 久久狼人影院| 日韩强制内射视频| 亚洲性久久影院| 噜噜噜噜噜久久久久久91| 久久久久久久亚洲中文字幕| 一级片'在线观看视频| 国产欧美日韩一区二区三区在线 | 国产精品福利在线免费观看| 日韩亚洲欧美综合| 久久久久久久久久人人人人人人| 一级二级三级毛片免费看| 97超碰精品成人国产| 亚洲av男天堂| 欧美成人精品欧美一级黄| 美女大奶头黄色视频| 一二三四中文在线观看免费高清| 黑人巨大精品欧美一区二区蜜桃 | 极品少妇高潮喷水抽搐| 国产精品偷伦视频观看了| 简卡轻食公司| 国产黄频视频在线观看| 精品久久久精品久久久| 国产白丝娇喘喷水9色精品| a级毛片免费高清观看在线播放| 亚洲国产精品国产精品| 少妇人妻一区二区三区视频| 一本大道久久a久久精品| 久久久精品免费免费高清| 最近最新中文字幕免费大全7| 超碰97精品在线观看| 中文天堂在线官网| 国产av国产精品国产| 在线播放无遮挡| 国产亚洲欧美精品永久| 日韩一区二区三区影片| 成人毛片60女人毛片免费| 精品卡一卡二卡四卡免费| 国产日韩欧美在线精品| 日韩av免费高清视频| 国产深夜福利视频在线观看| 亚洲天堂av无毛| 国产黄色视频一区二区在线观看| 夫妻性生交免费视频一级片| 综合色丁香网| 国产午夜精品一二区理论片| 国产午夜精品久久久久久一区二区三区| 国产在视频线精品| 国产精品一区二区三区四区免费观看| 欧美少妇被猛烈插入视频| 在线观看人妻少妇| av免费观看日本| 久久精品夜色国产| 黄色日韩在线| 国产黄片视频在线免费观看| 欧美老熟妇乱子伦牲交| 高清av免费在线| 欧美日韩亚洲高清精品| 少妇人妻久久综合中文| 亚洲美女搞黄在线观看| 久久国产乱子免费精品| 黑人巨大精品欧美一区二区蜜桃 | 观看免费一级毛片| 精品久久久久久久久亚洲| 国产成人aa在线观看| 蜜臀久久99精品久久宅男| 国产精品久久久久久精品电影小说| 欧美日韩综合久久久久久| 久久97久久精品| 日日摸夜夜添夜夜添av毛片| av又黄又爽大尺度在线免费看| 黑人巨大精品欧美一区二区蜜桃 | 搡老乐熟女国产| 久久久久久久亚洲中文字幕| 国产老妇伦熟女老妇高清| 少妇的逼水好多| 日韩三级伦理在线观看| 涩涩av久久男人的天堂| 亚洲欧洲国产日韩| 超碰97精品在线观看| 亚洲怡红院男人天堂| 极品教师在线视频| 欧美日韩在线观看h| 国产精品一区www在线观看| 免费高清在线观看视频在线观看| 国产成人aa在线观看| 亚洲av日韩在线播放| 国产精品久久久久久av不卡| 久久国产精品男人的天堂亚洲 | 免费黄频网站在线观看国产| 精品国产一区二区久久| 女的被弄到高潮叫床怎么办| 亚洲精品乱码久久久久久按摩| 久热久热在线精品观看| 欧美精品一区二区免费开放| 国产精品一二三区在线看| 人妻夜夜爽99麻豆av| 99热全是精品| 免费人妻精品一区二区三区视频| 久久人人爽人人片av| 国产成人精品无人区| 国产成人a∨麻豆精品| 亚洲国产日韩一区二区| 在线观看美女被高潮喷水网站| 国产午夜精品一二区理论片| 国产亚洲午夜精品一区二区久久| 日本欧美视频一区| 国产一区二区在线观看av| 国产色婷婷99| 国产亚洲欧美精品永久| 成人综合一区亚洲| 亚洲精品国产色婷婷电影| 80岁老熟妇乱子伦牲交| 97在线视频观看| 日韩精品免费视频一区二区三区 | 99久国产av精品国产电影| 国产精品一区二区三区四区免费观看| 久久97久久精品| 国产精品不卡视频一区二区| 国产高清国产精品国产三级| 亚洲人成网站在线观看播放| 久久久精品94久久精品| 少妇被粗大的猛进出69影院 | 午夜久久久在线观看| 十八禁高潮呻吟视频 | 天堂俺去俺来也www色官网| 91午夜精品亚洲一区二区三区| 丝袜脚勾引网站| 在线看a的网站| 一区二区三区四区激情视频| 成年人免费黄色播放视频 | 国产在线一区二区三区精| 日韩伦理黄色片| 亚洲精品中文字幕在线视频 | 国产精品国产三级专区第一集| 亚洲国产成人一精品久久久| 最黄视频免费看| 18禁动态无遮挡网站| 婷婷色综合大香蕉| 纯流量卡能插随身wifi吗| 亚洲电影在线观看av| 欧美 亚洲 国产 日韩一| 日韩av在线免费看完整版不卡| 秋霞在线观看毛片| av在线观看视频网站免费| 国产日韩欧美视频二区| 亚洲精品乱码久久久久久按摩| 熟妇人妻不卡中文字幕| 九九久久精品国产亚洲av麻豆| 国产欧美日韩一区二区三区在线 | 国产精品人妻久久久影院| 乱码一卡2卡4卡精品| 少妇人妻 视频| 一级毛片aaaaaa免费看小| av一本久久久久| 色婷婷久久久亚洲欧美| 午夜福利网站1000一区二区三区| 国产 精品1| 男的添女的下面高潮视频| 亚洲av综合色区一区| 看非洲黑人一级黄片| 亚洲av不卡在线观看| 久久99蜜桃精品久久| 中文字幕人妻熟人妻熟丝袜美| 亚洲精品色激情综合| 国产色婷婷99| 最近最新中文字幕免费大全7| 久久av网站| 日韩成人av中文字幕在线观看| 国产成人freesex在线| 亚洲av免费高清在线观看| 美女大奶头黄色视频| 国产精品一区www在线观看| 日本-黄色视频高清免费观看| 六月丁香七月| 最近中文字幕2019免费版| 夜夜骑夜夜射夜夜干| 寂寞人妻少妇视频99o| 国产精品嫩草影院av在线观看| 99re6热这里在线精品视频| 国产精品女同一区二区软件| 亚洲av二区三区四区| 亚洲欧美清纯卡通| 午夜福利在线观看免费完整高清在| 最近手机中文字幕大全| 久久av网站| 午夜久久久在线观看| 欧美高清成人免费视频www| 精华霜和精华液先用哪个| 亚洲精品国产av蜜桃| 亚洲怡红院男人天堂| 丝袜在线中文字幕| 男女边摸边吃奶| 97精品久久久久久久久久精品| 26uuu在线亚洲综合色| 国产成人精品一,二区| a级毛片免费高清观看在线播放| 亚洲,欧美,日韩| 亚洲av日韩在线播放| 亚洲熟女精品中文字幕| 18禁动态无遮挡网站| 97在线视频观看| 最近中文字幕2019免费版| 超碰97精品在线观看| 日韩av免费高清视频| 黄色日韩在线| 欧美丝袜亚洲另类| 日韩av免费高清视频| 免费av不卡在线播放| 在线观看www视频免费| 一级片'在线观看视频| 国产白丝娇喘喷水9色精品| 国产日韩欧美视频二区| 大码成人一级视频| 免费大片黄手机在线观看| 丝袜脚勾引网站| 久久久久久伊人网av| 国产探花极品一区二区| 熟女人妻精品中文字幕| 亚洲伊人久久精品综合| 国产精品99久久久久久久久| 人妻少妇偷人精品九色| 极品人妻少妇av视频| 久久久久久久久久成人| 乱系列少妇在线播放| 女人精品久久久久毛片| 亚洲欧美日韩东京热| 97精品久久久久久久久久精品| 97超视频在线观看视频| 免费大片黄手机在线观看| 久久人人爽人人片av| 精品午夜福利在线看| 亚洲成色77777| 国产精品久久久久久精品古装|