欧美成人午夜精品久久久,国产?V天堂一区二区三区,欧美精品va在线观看,亚洲一区二区三区免费在线观看,av无码精品一区二区久久,欧美性爱视频不卡一区三区,欧美乱人伦视频在线观看,国产一级牲交高潮

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營的一線實(shí)戰(zhàn)洞察。

Web安全實(shí)戰(zhàn):從靶場學(xué)習(xí)訪問控制漏洞與權(quán)限提升攻防

Web安全實(shí)戰(zhàn):從靶場學(xué)習(xí)訪問控制漏洞與權(quán)限提升攻防 1. 項(xiàng)目概述從靶場實(shí)戰(zhàn)中理解訪問控制的本質(zhì)在安全測試和滲透學(xué)習(xí)的路上我們總會(huì)遇到一些聽起來很基礎(chǔ)但實(shí)際攻防中威力巨大且容易被忽視的漏洞類型。訪問控制漏洞或者說權(quán)限提升問題就是其中的典型代表。它不像SQL注入或XSS那樣有炫酷的Payload也不像RCE那樣能直接拿到系統(tǒng)權(quán)限但它往往是突破內(nèi)網(wǎng)、獲取核心數(shù)據(jù)、實(shí)現(xiàn)橫向移動(dòng)的關(guān)鍵跳板。很多安全從業(yè)者在入門時(shí)可能會(huì)把大量精力花在練習(xí)各種注入、繞過上卻對(duì)如何系統(tǒng)地發(fā)現(xiàn)和利用權(quán)限問題感到無從下手。這正是PortSwigger Web Security AcademyBurp Suite官方靶場的價(jià)值所在。它提供了一個(gè)結(jié)構(gòu)清晰、場景真實(shí)的實(shí)驗(yàn)環(huán)境讓我們可以拋開復(fù)雜的真實(shí)網(wǎng)絡(luò)環(huán)境干擾專注于漏洞原理本身。這個(gè)“訪問控制漏洞和權(quán)限提升”系列的第一部分就是帶領(lǐng)我們深入這個(gè)領(lǐng)域的絕佳起點(diǎn)。它不是簡單地告訴你點(diǎn)擊哪里而是通過一個(gè)個(gè)精心設(shè)計(jì)的實(shí)驗(yàn)讓你理解“為什么這里會(huì)出問題”以及“攻擊者是如何思考的”。無論是剛接觸Web安全的新手還是想鞏固基礎(chǔ)的中級(jí)選手通過這個(gè)靶場的實(shí)戰(zhàn)你都能建立起對(duì)權(quán)限邊界清晰的認(rèn)識(shí)學(xué)會(huì)像攻擊者一樣去尋找那些本不該存在的“越界”路徑。2. 核心漏洞原理與攻擊面解析2.1 什么是訪問控制為什么它總出問題訪問控制簡單說就是系統(tǒng)用來回答“誰能在什么情況下對(duì)什么資源做什么操作”的一套規(guī)則。一個(gè)健康的訪問控制機(jī)制應(yīng)該遵循“最小權(quán)限原則”即用戶只擁有完成其任務(wù)所必需的最低權(quán)限。然而在復(fù)雜的Web應(yīng)用開發(fā)中實(shí)現(xiàn)一套完備且無懈可擊的訪問控制邏輯是極具挑戰(zhàn)的。問題往往源于幾個(gè)方面一是開發(fā)人員的安全意識(shí)不足認(rèn)為前端隱藏了管理鏈接或按鈕就萬事大吉忽略了后端對(duì)每一個(gè)API接口、每一個(gè)功能點(diǎn)進(jìn)行權(quán)限校驗(yàn)的必要性。二是業(yè)務(wù)邏輯復(fù)雜角色和權(quán)限組合多變?cè)诖a迭代中容易產(chǎn)生疏漏比如忘記對(duì)新增加的API端點(diǎn)添加權(quán)限檢查。三是依賴不可信的客戶端輸入例如通過URL參數(shù)、Cookie或隱藏表單字段來傳遞用戶身份或權(quán)限級(jí)別攻擊者可以輕易篡改這些數(shù)據(jù)。在PortSwigger靶場中這些理論上的缺陷被轉(zhuǎn)化為了一個(gè)個(gè)具體的、可操作的實(shí)驗(yàn)場景。你會(huì)遇到諸如“未經(jīng)驗(yàn)證的用戶ID參數(shù)”、“基于HTTP方法的權(quán)限繞過”、“多階段流程中的權(quán)限缺失”等經(jīng)典問題。理解這些場景本質(zhì)上是在理解開發(fā)者在編碼時(shí)可能犯下的錯(cuò)誤模式。2.2 權(quán)限提升的兩種核心路徑垂直與水平權(quán)限提升攻擊通常分為兩類垂直權(quán)限提升和水平權(quán)限提升這是分析此類漏洞的基本框架。垂直權(quán)限提升即低權(quán)限用戶獲取高權(quán)限用戶的權(quán)限。例如一個(gè)普通論壇用戶通過某種漏洞獲得了管理員權(quán)限可以刪帖、封禁他人。在靶場中這可能表現(xiàn)為普通用戶能訪問/admin目錄、調(diào)用管理員專屬的API或者執(zhí)行需要管理員權(quán)限才能觸發(fā)的后臺(tái)任務(wù)。這種提升的破壞性極大因?yàn)樗苯哟蚱屏讼到y(tǒng)的核心權(quán)限模型。水平權(quán)限提升即用戶A獲取了本應(yīng)只屬于用戶B的同等權(quán)限資源的訪問權(quán)。例如用戶A通過修改URL中的參數(shù)看到了用戶B的私密訂單、個(gè)人信息或聊天記錄。雖然權(quán)限級(jí)別沒有變化但嚴(yán)重侵犯了數(shù)據(jù)隔離性和用戶隱私。這類漏洞非常普遍因?yàn)樗ǔ2簧婕皬?fù)雜的繞過只是簡單地猜測或遍歷資源標(biāo)識(shí)符如用戶ID、訂單號(hào)。靶場的實(shí)驗(yàn)會(huì)引導(dǎo)你同時(shí)關(guān)注這兩種路徑。你可能需要先通過一個(gè)水平越權(quán)漏洞獲取到另一個(gè)用戶的某個(gè)令牌或標(biāo)識(shí)再利用這個(gè)標(biāo)識(shí)去嘗試進(jìn)行垂直提升。這種鏈?zhǔn)嚼玫乃悸吩谡鎸?shí)攻擊中非常常見。2.3 靶場環(huán)境搭建與工具準(zhǔn)備要點(diǎn)雖然本次聚焦漏洞原理但一個(gè)順暢的實(shí)操環(huán)境是基礎(chǔ)。PortSwigger靶場基于Web無需本地搭建復(fù)雜環(huán)境這是其巨大優(yōu)勢。你只需要一個(gè)瀏覽器和Burp Suite。注意強(qiáng)烈建議使用Burp Suite專業(yè)版配合靶場學(xué)習(xí)。社區(qū)版雖然免費(fèi)但部分高級(jí)掃描和重放功能受限可能影響對(duì)某些漏洞細(xì)節(jié)的探究體驗(yàn)。官方提供有臨時(shí)項(xiàng)目試用足以完成所有實(shí)驗(yàn)。瀏覽器配置推薦使用Chrome或Firefox。關(guān)鍵步驟是配置代理將瀏覽器流量指向Burp Suite。在Burp中默認(rèn)監(jiān)聽127.0.0.1:8080。在瀏覽器網(wǎng)絡(luò)設(shè)置中手動(dòng)配置HTTP代理為此地址和端口即可。Burp Suite基礎(chǔ)配置證書安裝為了攔截和解密HTTPS流量需要在瀏覽器中安裝Burp Suite的CA證書。訪問http://burpsuite下載證書并導(dǎo)入到瀏覽器的受信任根證書頒發(fā)機(jī)構(gòu)中。代理攔截初期學(xué)習(xí)時(shí)可以打開Proxy-Intercept中的攔截開關(guān)觀察瀏覽器發(fā)出的每一個(gè)請(qǐng)求和收到的每一個(gè)響應(yīng)。這有助于理解應(yīng)用的工作流程。重放器Repeater這是測試訪問控制漏洞最常用的工具。你可以將攔截到的請(qǐng)求發(fā)送到Repeater然后隨意修改參數(shù)多次重復(fù)發(fā)送觀察響應(yīng)變化。靶場訪問直接訪問PortSwigger Web Security Academy官網(wǎng)找到“Access Control”模塊下的實(shí)驗(yàn)即可。每個(gè)實(shí)驗(yàn)都有明確的目標(biāo)比如“以其他用戶身份登錄并查看其API密鑰”或“提升權(quán)限成為管理員并刪除用戶carlos”。3. 實(shí)驗(yàn)一基于用戶ID的未授權(quán)訪問水平越權(quán)這是最常見、最基礎(chǔ)的訪問控制漏洞。應(yīng)用通過URL參數(shù)、Cookie或請(qǐng)求體來標(biāo)識(shí)當(dāng)前操作的目標(biāo)用戶但后端沒有校驗(yàn)當(dāng)前登錄用戶是否有權(quán)訪問該目標(biāo)用戶的數(shù)據(jù)。3.1 漏洞場景還原假設(shè)一個(gè)在線商店應(yīng)用用戶登錄后查看自己的訂單詳情URL可能形如https://vulnerable-website.com/myaccount?order_id12345后端邏輯可能簡單地執(zhí)行了如下偽代碼order_id request.getParameter(“order_id”) order_details database.query(“SELECT * FROM orders WHERE id ?”, order_id) return render_template(“order.html”, orderorder_details)這里缺失了最關(guān)鍵的一步驗(yàn)證當(dāng)前會(huì)話中的用戶身份如session[‘user_id’]是否與訂單的所有者order_details.user_id匹配。攻擊者只需將order_id參數(shù)改為其他數(shù)值如12346就可能看到別人的訂單。3.2 實(shí)戰(zhàn)探測步驟與技巧在靶場中這類實(shí)驗(yàn)通常會(huì)給你兩個(gè)賬號(hào)一個(gè)是你的攻擊賬號(hào)如wiener另一個(gè)是目標(biāo)受害者賬號(hào)如carlos。你的目標(biāo)是獲取carlos的敏感信息。登錄與功能探查首先用你的賬號(hào)wiener正常登錄。找到查看個(gè)人資料、訂單歷史、設(shè)置等功能的頁面。使用Burp Proxy攔截這些請(qǐng)求。參數(shù)識(shí)別仔細(xì)檢查攔截到的請(qǐng)求。關(guān)注URL查詢字符串?后面的部分、POST請(qǐng)求體以及Cookie。尋找任何可能標(biāo)識(shí)用戶或資源的參數(shù)如id,user_id,uid,account,document,order等。修改與重放將請(qǐng)求發(fā)送到Burp Repeater。嘗試修改識(shí)別出的參數(shù)。例如如果你看到/myaccount?idwiener嘗試將其改為/myaccount?idcarlos。然后發(fā)送請(qǐng)求。響應(yīng)分析這是關(guān)鍵一步。不要只看HTTP狀態(tài)碼200成功并不一定代表越權(quán)成功403失敗也可能有信息泄露。要仔細(xì)查看響應(yīng)體的內(nèi)容。直接成功響應(yīng)體里直接返回了carlos的完整信息。這是最明顯的情況。差異對(duì)比將修改參數(shù)前后的兩個(gè)響應(yīng)進(jìn)行對(duì)比Burp Suite的“Comparer”工具很好用。也許頁面結(jié)構(gòu)一樣但某個(gè)字段如郵箱、地址、API密鑰的值發(fā)生了變化。錯(cuò)誤信息泄露有時(shí)應(yīng)用會(huì)返回錯(cuò)誤但錯(cuò)誤信息中包含了部分敏感數(shù)據(jù)或者暴露了數(shù)據(jù)庫結(jié)構(gòu)。實(shí)操心得不要只測試一個(gè)參數(shù)。有時(shí)應(yīng)用會(huì)使用多個(gè)參數(shù)共同標(biāo)識(shí)或者將標(biāo)識(shí)符放在Cookie的自定義字段中。進(jìn)行系統(tǒng)性的模糊測試同時(shí)修改多個(gè)參數(shù)使用數(shù)字遞增/遞減ID遍歷嘗試使用UUID格式等。此外注意觀察響應(yīng)時(shí)間如果請(qǐng)求carlos的數(shù)據(jù)明顯比請(qǐng)求自己數(shù)據(jù)慢可能觸發(fā)了不同的、更復(fù)雜的數(shù)據(jù)庫查詢邏輯這本身也是一個(gè)線索。3.3 漏洞修復(fù)方案淺析從開發(fā)角度修復(fù)此類漏洞的核心在于實(shí)施“服務(wù)端強(qiáng)制權(quán)限校驗(yàn)”。絕不能信任客戶端傳來的任何關(guān)于權(quán)限或所有權(quán)的信息。會(huì)話綁定從當(dāng)前用戶的會(huì)話Session中直接獲取用戶ID而不是從請(qǐng)求參數(shù)中獲取。# 錯(cuò)誤示范 target_user_id request.params[‘user_id’] # 正確示范 current_user_id session[‘a(chǎn)uthenticated_user_id’]數(shù)據(jù)庫查詢集成校驗(yàn)在數(shù)據(jù)查詢時(shí)將當(dāng)前用戶ID作為查詢條件的一部分。-- 錯(cuò)誤示范 SELECT * FROM orders WHERE id ?; -- 正確示范 SELECT * FROM orders WHERE id ? AND user_id ?;這樣即使攻擊者傳入了其他訂單ID由于user_id不匹配查詢結(jié)果也會(huì)為空。使用間接引用映射Indirect Reference Map避免直接使用數(shù)據(jù)庫自增ID等可預(yù)測值暴露給前端??梢允褂秒S機(jī)的、唯一的令牌Token來映射真實(shí)資源ID。前端只傳遞令牌后端通過令牌查詢到真實(shí)ID和所有者后再進(jìn)行校驗(yàn)。這增加了攻擊者猜測和遍歷的難度。4. 實(shí)驗(yàn)二基于HTTP方法的權(quán)限繞過這是一種相對(duì)隱蔽的漏洞。應(yīng)用可能對(duì)某個(gè)URL的GET請(qǐng)求做了完善的權(quán)限檢查但對(duì)同樣指向該資源的POST、PUT、DELETE等請(qǐng)求卻疏于管理。4.1 漏洞原理深度剖析現(xiàn)代Web框架如Spring MVC, Django REST Framework通常通過注解或裝飾器來聲明某個(gè)API端點(diǎn)所需的權(quán)限。例如GetMapping(“/api/user/{id}”) PreAuthorize(“hasRole(‘ADMIN’)”) // 僅管理員可GET用戶詳情 public User getUser(PathVariable String id) { … }但如果開發(fā)者忘記為其他HTTP方法添加同樣的注解就可能出現(xiàn)PutMapping(“/api/user/{id}”) // 忘記添加 PreAuthorize 注解 public User updateUser(PathVariable String id) { … }此時(shí)一個(gè)普通用戶雖然無法GET查看用戶詳情卻可以通過發(fā)送PUT請(qǐng)求來修改用戶信息。同樣對(duì)于刪除操作DELETE的遺漏檢查也極為危險(xiǎn)。4.2 靶場實(shí)戰(zhàn)發(fā)現(xiàn)隱藏的入口點(diǎn)在靶場中這類實(shí)驗(yàn)的目標(biāo)往往是讓你以普通用戶身份去修改本應(yīng)只有管理員才能修改的數(shù)據(jù)例如網(wǎng)站標(biāo)題、用戶角色等。功能枚舉與抓包首先以管理員身份或根據(jù)實(shí)驗(yàn)描述找到擁有該功能權(quán)限的用戶正常操作一遍目標(biāo)功能。比如找到管理員修改網(wǎng)站配置的頁面進(jìn)行修改并抓包。假設(shè)抓到一個(gè)請(qǐng)求POST /admin/config HTTP/1.1 請(qǐng)求體為titleNewTitle。方法猜測與測試用你的低權(quán)限賬號(hào)登錄嘗試直接重放這個(gè)POST請(qǐng)求。如果返回403禁止不要?dú)怵H。嘗試將HTTP方法改為其他類型改為GET有時(shí)參數(shù)可以放在URL里如GET /admin/config?titleHackedTitle改為PUT、PATCHRESTful API常用請(qǐng)求體格式可能與POST相同。改為HEAD、OPTIONS這些方法通常用于探測但有時(shí)配置錯(cuò)誤會(huì)導(dǎo)致它們觸發(fā)與GET相同的后端邏輯盡管不返回響應(yīng)體。嘗試HTTP方法覆蓋有些框架支持通過表單隱藏字段如_methodPUT或自定義HTTP頭如X-HTTP-Method-Override: PUT來覆蓋實(shí)際的請(qǐng)求方法。這在處理老舊瀏覽器兼容性時(shí)引入可能成為繞過點(diǎn)。參數(shù)位置變換如果改變方法不奏效嘗試將參數(shù)放在不同的位置。比如將POST請(qǐng)求體中的參數(shù)移到URL查詢字符串中或者放到Cookie或自定義HTTP頭中。后端處理參數(shù)的邏輯可能存在多個(gè)入口而權(quán)限校驗(yàn)可能只覆蓋了其中一個(gè)。4.3 深入利用與自動(dòng)化探測思路單個(gè)漏洞的利用可能只是開始。思考如何將它與其它漏洞結(jié)合CSRF利用如果這個(gè)未受保護(hù)的PUT或DELETE端點(diǎn)沒有防CSRF令牌保護(hù)那么就可以構(gòu)造一個(gè)惡意頁面誘騙已登錄的管理員訪問從而在管理員不知情的情況下執(zhí)行操作如刪除其他用戶。這時(shí)漏洞的危害就從權(quán)限提升演變成了一個(gè)存儲(chǔ)型XSS或賬戶接管的前置條件。自動(dòng)化掃描提示在Burp Suite的主動(dòng)掃描中可以對(duì)已發(fā)現(xiàn)的端點(diǎn)自動(dòng)進(jìn)行HTTP方法枚舉測試。在自定義漏洞檢查或手動(dòng)測試時(shí)養(yǎng)成對(duì)每一個(gè)重要端點(diǎn)測試多種HTTP方法的習(xí)慣。使用Burp的“Intruder”模塊將請(qǐng)求方法設(shè)為Payload位置使用GET, POST, PUT, DELETE, PATCH, HEAD, OPTIONS等作為Payload集進(jìn)行快速枚舉。5. 實(shí)驗(yàn)三多階段流程中的權(quán)限校驗(yàn)缺失許多關(guān)鍵操作如密碼重置、郵箱更改、支付確認(rèn)被設(shè)計(jì)成多步驟流程。開發(fā)人員可能在第一步進(jìn)行了嚴(yán)格的權(quán)限和身份驗(yàn)證卻錯(cuò)誤地認(rèn)為用戶在后續(xù)步驟中“已經(jīng)通過驗(yàn)證”從而在第二步、第三步放松了警惕。5.4 典型場景密碼重置流程繞過這是最經(jīng)典的案例。一個(gè)安全的密碼重置流程應(yīng)是用戶輸入用戶名或郵箱 - 2. 系統(tǒng)向注冊(cè)郵箱發(fā)送包含唯一令牌的重置鏈接 - 3. 用戶點(diǎn)擊鏈接驗(yàn)證令牌 - 4. 用戶輸入新密碼。漏洞常出現(xiàn)在第3步到第4步的銜接處。攻擊者可能這樣利用為受害者發(fā)起重置攻擊者訪問重置頁面輸入受害者郵箱victimexample.com。系統(tǒng)向受害者郵箱發(fā)送鏈接https://site.com/reset?tokenabc123def。為自己發(fā)起重置攻擊者立即訪問重置頁面輸入自己的郵箱attackerexample.com。系統(tǒng)向攻擊者郵箱發(fā)送鏈接https://site.com/reset?tokenxyz789uvw。令牌混淆利用攻擊者點(diǎn)擊自己郵箱里的鏈接進(jìn)入重置密碼頁面URL帶tokenxyz789uvw。此時(shí)他攔截提交新密碼的POST請(qǐng)求。在這個(gè)請(qǐng)求中他嘗試將token參數(shù)的值改為abc123def受害者的令牌。如果后端在提交密碼這一步?jīng)]有再次校驗(yàn)該令牌與當(dāng)前會(huì)話用戶的匹配關(guān)系而只是簡單地通過令牌找到對(duì)應(yīng)用戶并更新密碼那么攻擊者就成功地將受害者victimexample.com的密碼改掉了。5.5 靶場實(shí)戰(zhàn)追蹤狀態(tài)與會(huì)話在靶場實(shí)驗(yàn)中你可能會(huì)遇到類似“完成其他用戶的購物流程”或“更改其他用戶的郵箱地址”的目標(biāo)。完整流程走查首先用自己的賬號(hào)完整地走一遍目標(biāo)流程如購買商品、修改資料并用Burp Suite的代理歷史記錄功能完整地記錄下來。關(guān)注每一個(gè)請(qǐng)求和響應(yīng)特別是那些攜帶了狀態(tài)標(biāo)識(shí)的參數(shù)如step2,transaction_idxxx,csrf_tokenyyy,user_idzzz。狀態(tài)參數(shù)分析分析哪些參數(shù)是用來追蹤流程狀態(tài)的。嘗試在流程的中后期替換這些狀態(tài)參數(shù)為其他值例如在修改郵箱的確認(rèn)步驟將user_id參數(shù)改為目標(biāo)用戶的ID。并行操作與競態(tài)條件有時(shí)漏洞存在于對(duì)“狀態(tài)”的并發(fā)處理上。例如同時(shí)用兩個(gè)瀏覽器標(biāo)簽頁或使用Burp Repeater快速連續(xù)發(fā)送請(qǐng)求操作流程。在第一個(gè)標(biāo)簽頁完成身份驗(yàn)證后在第二個(gè)標(biāo)簽頁嘗試跳過驗(yàn)證步驟直接訪問后續(xù)頁面?;蛘咴隍?yàn)證令牌尚未被消費(fèi)標(biāo)記為已使用的極短時(shí)間內(nèi)快速發(fā)起多次使用同一令牌的請(qǐng)求。注意事項(xiàng)測試多階段流程時(shí)務(wù)必使用不同的瀏覽器會(huì)話或Burp Suite的不同用戶上下文Project-level or User-level sessions以清晰隔離兩個(gè)賬號(hào)的狀態(tài)。Burp Suite的“Match and Replace”規(guī)則或“Sessions”標(biāo)簽頁下的“Session Handling Rules”可以幫助你自動(dòng)化地管理不同賬號(hào)的Cookie提高測試效率。5.6 防御策略無狀態(tài)與狀態(tài)機(jī)校驗(yàn)修復(fù)多階段流程漏洞關(guān)鍵在于讓流程的每一步都是“無狀態(tài)”的或者嚴(yán)格校驗(yàn)狀態(tài)轉(zhuǎn)移的合法性。將所有狀態(tài)存儲(chǔ)在服務(wù)端避免在URL或表單隱藏域中傳遞流程步驟、用戶ID等敏感狀態(tài)。使用服務(wù)端Session來存儲(chǔ)當(dāng)前流程的進(jìn)度和關(guān)聯(lián)的用戶標(biāo)識(shí)。使用不可預(yù)測的令牌流程中的每一個(gè)關(guān)鍵步驟尤其是涉及權(quán)限變更的都應(yīng)使用一個(gè)高強(qiáng)度、隨機(jī)、一次性且與當(dāng)前用戶和會(huì)話綁定的令牌。提交時(shí)服務(wù)端需驗(yàn)證令牌的有效性、所屬用戶以及是否已被使用。實(shí)現(xiàn)明確的狀態(tài)機(jī)在后臺(tái)代碼中為關(guān)鍵業(yè)務(wù)流程如訂單、支付、資料修改明確定義狀態(tài)機(jī)。當(dāng)收到請(qǐng)求時(shí)不僅檢查用戶權(quán)限還要檢查當(dāng)前業(yè)務(wù)對(duì)象是否允許從狀態(tài)A轉(zhuǎn)移到狀態(tài)B。任何非法狀態(tài)轉(zhuǎn)移請(qǐng)求都應(yīng)被拒絕并記錄日志。6. 實(shí)驗(yàn)四基于URL路徑的目錄遍歷與未授權(quán)訪問這種漏洞源于對(duì)URL路徑訪問控制的配置錯(cuò)誤。Web服務(wù)器或應(yīng)用框架可能錯(cuò)誤地配置了目錄權(quán)限導(dǎo)致攻擊者可以通過構(gòu)造特殊的路徑訪問到本應(yīng)受限的目錄或文件。6.1 從目錄遍歷到權(quán)限提升經(jīng)典的目錄遍歷Path Traversal是通過../序列跳出Web根目錄訪問系統(tǒng)文件。而基于URL路徑的未授權(quán)訪問更多是停留在Web應(yīng)用內(nèi)部訪問本應(yīng)需要特定權(quán)限才能訪問的控制器Controller或資源路徑。例如應(yīng)用的管理后臺(tái)位于/admin目錄下。開發(fā)者可能依賴前端菜單不顯示/admin鏈接來“保護(hù)”后臺(tái)或者只在訪問/admin/index.php時(shí)做了權(quán)限檢查。但攻擊者可能嘗試訪問/admin/(目錄列表可能開啟)/admin/config.php/admin/backup//admin/../admin/(嘗試?yán)@過簡單的字符串匹配檢查)如果這些路徑對(duì)應(yīng)的后端代碼沒有逐一進(jìn)行權(quán)限校驗(yàn)攻擊者就可能直接訪問到管理功能。6.2 靶場中的路徑探測技巧在靶場中這類實(shí)驗(yàn)可能要求你找到一個(gè)未受保護(hù)的管理員API端點(diǎn)或者直接訪問一個(gè)包含敏感信息的文件。資源枚舉使用工具如Burp Suite的“Content Discovery”功能或OWASP ZAP的“Forced Browse”對(duì)目標(biāo)網(wǎng)站進(jìn)行目錄和文件暴力猜解。使用常見的目錄字典如/admin,/backup,/config,/api,/private等和文件字典如.git,.env,config.php,backup.zip等。觀察模式與規(guī)律手動(dòng)瀏覽網(wǎng)站時(shí)留意URL的命名模式。例如用戶面板是/user/profile那么管理員面板會(huì)不會(huì)是/admin/profile普通API是/api/v1/getUserInfo管理API會(huì)不會(huì)是/api/v1/admin/getUserInfo或/api/admin/v1/getUserInfo處理重定向與響應(yīng)訪問一個(gè)疑似受限路徑時(shí)不要只看HTTP狀態(tài)碼。一個(gè)返回302重定向到登錄頁的響應(yīng)和一個(gè)返回200 OK但內(nèi)容是“Access Denied”的響應(yīng)其安全性是不同的。前者可能只是前端路由攔截后者則明確是后端拒絕了請(qǐng)求。有時(shí)應(yīng)用會(huì)對(duì)未授權(quán)訪問返回200狀態(tài)但響應(yīng)體是空的或是一個(gè)錯(cuò)誤頁面這需要通過與授權(quán)訪問的響應(yīng)進(jìn)行對(duì)比才能發(fā)現(xiàn)差異。嘗試路徑規(guī)范化繞過Web服務(wù)器和應(yīng)用程序?qū)β窂降奶幚砜赡艽嬖诓町?。嘗試使用多種編碼或變形URL編碼/admin-/%61%64%6d%69%6e(hex編碼)雙重編碼/admin-/%2561%2564%256d%2569%256e增加冗余路徑/admin-/./admin/./或/admin//使用絕對(duì)路徑如果知道Web根目錄嘗試http://site.com/var/www/html/admin但通常會(huì)被服務(wù)器拒絕。6.3 服務(wù)器配置與框架安全此類漏洞的根源往往在于粗放的訪問控制配置。框架路由安全在使用Spring Security、Django Guardian等安全框架時(shí)必須采用“默認(rèn)拒絕”策略即明確聲明哪些路徑是公開的其余所有路徑默認(rèn)都需要認(rèn)證。避免使用“默認(rèn)允許”再逐個(gè)添加限制的配置極易遺漏。// Spring Security 錯(cuò)誤配置示例默認(rèn)允許所有 http.authorizeRequests().antMatchers(“/public/**”).permitAll(); // 忘記配置 /admin/** 的規(guī)則導(dǎo)致其被默認(rèn)允許訪問 // 正確配置示例默認(rèn)拒絕 http.authorizeRequests() .antMatchers(“/public/**”).permitAll() .antMatchers(“/admin/**”).hasRole(“ADMIN”) .anyRequest().authenticated(); // 其他所有請(qǐng)求都需要認(rèn)證Web服務(wù)器配置在Nginx或Apache中使用location塊對(duì)敏感目錄進(jìn)行訪問控制可以作為一種深度防御措施。location /admin/ { # 僅允許內(nèi)部IP或通過特定認(rèn)證 allow 192.168.1.0/24; deny all; # 或者通過auth_basic進(jìn)行HTTP基礎(chǔ)認(rèn)證 auth_basic “Admin Area”; auth_basic_user_file /etc/nginx/.htpasswd_admin; }中間件與控制器級(jí)校驗(yàn)最重要的防線還是在應(yīng)用代碼中。在每個(gè)控制器方法或路由處理函數(shù)的入口處進(jìn)行統(tǒng)一的權(quán)限校驗(yàn)??梢允褂米远x注解、攔截器Interceptor或過濾器Filter來實(shí)現(xiàn)確保校驗(yàn)邏輯不會(huì)因?yàn)殚_發(fā)人員的疏忽而被遺漏。7. 常見問題排查與工具使用進(jìn)階技巧在實(shí)際測試中你可能會(huì)遇到一些棘手的情況。這里分享一些從靶場練習(xí)延伸到真實(shí)測試的經(jīng)驗(yàn)。7.1 遇到“403 Forbidden”或“401 Unauthorized”怎么辦不要輕易放棄。這些狀態(tài)碼只是表示訪問被拒絕但背后原因可能不同有時(shí)會(huì)泄露信息。分析響應(yīng)體仔細(xì)查看403頁面的內(nèi)容。有些自定義錯(cuò)誤頁面會(huì)透露服務(wù)器信息如Web框架、版本甚至可能因?yàn)榕渲缅e(cuò)誤而返回本應(yīng)受保護(hù)的數(shù)據(jù)片段。測試HTTP方法如前所述對(duì)同一路徑嘗試GET,POST,PUT等不同方法。測試路徑變形嘗試在路徑末尾添加或刪除/添加..;/分號(hào)在Tomcat等服務(wù)器中有特殊意義或使用大小寫變換在Windows服務(wù)器上可能有效。測試HTTP頭添加或修改一些HTTP頭如X-Forwarded-For: 127.0.0.1,X-Original-URL: /admin,X-Rewrite-URL: /admin。這些頭有時(shí)被負(fù)載均衡器或反向代理使用應(yīng)用程序可能錯(cuò)誤地信任它們。參數(shù)污染嘗試添加多個(gè)相同的參數(shù)如?id123id456。后端處理參數(shù)的邏輯可能只取第一個(gè)或最后一個(gè)值這可能導(dǎo)致校驗(yàn)邏輯被繞過。7.2 如何高效地測試水平越權(quán)當(dāng)面對(duì)成千上萬的用戶ID或訂單號(hào)時(shí)手動(dòng)測試不現(xiàn)實(shí)。使用Burp Intruder這是你的主力武器。將請(qǐng)求中疑似ID的參數(shù)標(biāo)記為Payload位置。Payload選擇如果ID是數(shù)字使用“Numbers”類型設(shè)置一個(gè)范圍進(jìn)行遞增或遞減遍歷。如果ID是用戶名可以嘗試使用常見的用戶名字典。Grep - Match在Intruder的“Settings”標(biāo)簽頁中使用“Grep - Match”功能。先用你自己的賬號(hào)正常請(qǐng)求一次將響應(yīng)中代表你個(gè)人數(shù)據(jù)的唯一字符串如你的郵箱、姓名標(biāo)記出來。在攻擊時(shí)Intruder會(huì)高亮顯示那些包含了這些字符串的響應(yīng)幫助你快速發(fā)現(xiàn)哪些請(qǐng)求返回了別人的數(shù)據(jù)因?yàn)轫憫?yīng)中出現(xiàn)了你的個(gè)人信息這顯然不合理。更常見的是標(biāo)記一個(gè)“未授權(quán)訪問”時(shí)的錯(cuò)誤信息字符串然后尋找那些沒有包含這個(gè)錯(cuò)誤信息的響應(yīng)。關(guān)注響應(yīng)長度和狀態(tài)碼在Intruder的結(jié)果表中排序“Length”和“Status”列。長度明顯不同或狀態(tài)碼為200而其他都是403的響應(yīng)值得優(yōu)先查看。7.3 靶場練習(xí)如何轉(zhuǎn)化為實(shí)戰(zhàn)能力PortSwigger靶場是完美的訓(xùn)練場但真實(shí)世界更復(fù)雜。思維模式靶場教會(huì)你的是攻擊模式。在真實(shí)測試中你需要逆向思考“如果我是開發(fā)者我可能會(huì)在哪里忘記做權(quán)限檢查” 關(guān)注新增功能、邊緣接口、舊的API版本/api/v1/vs/api/v2/。理解業(yè)務(wù)邏輯真正的“權(quán)限提升”往往藏在復(fù)雜的業(yè)務(wù)邏輯里。例如“試用用戶”能否通過某種操作序列如先訂閱后立即取消永久獲得“付費(fèi)用戶”的權(quán)限兩個(gè)低權(quán)限角色合作能否完成一個(gè)高權(quán)限操作這需要你深入理解應(yīng)用程序的業(yè)務(wù)流程。工具鏈擴(kuò)展除了Burp Suite可以學(xué)習(xí)使用curl,Postman進(jìn)行快速API測試使用ffuf或gobuster進(jìn)行更快速的目錄枚舉。將Burp與其他工具結(jié)合構(gòu)建自動(dòng)化工作流。7.4 針對(duì)API的專項(xiàng)測試現(xiàn)代應(yīng)用前后端分離API成為主要攻擊面。API的訪問控制漏洞原理類似但有一些特點(diǎn)關(guān)注API文檔如果存在/api/swagger.json,/api/openapi.json等文檔仔細(xì)閱讀。文檔可能列出了所有端點(diǎn)包括那些本應(yīng)隱藏的管理端點(diǎn)。測試GraphQL如果應(yīng)用使用GraphQL權(quán)限問題可能更隱蔽。一個(gè)查詢Query可能可以訪問多個(gè)資源類型而權(quán)限檢查可能只在頂層字段進(jìn)行忽略了嵌套字段。使用Burp Suite的“InQL”擴(kuò)展或graphql-map等工具來輔助測試。檢查CORS配置不正確的CORS跨域資源共享配置本身不是權(quán)限漏洞但它可能允許一個(gè)惡意網(wǎng)站代表已登錄的用戶向目標(biāo)API發(fā)起請(qǐng)求從而將權(quán)限漏洞的危害放大。檢查Access-Control-Allow-Origin頭是否被錯(cuò)誤地設(shè)置為*或過于寬松。通過PortSwigger靶場第一部分這系列實(shí)驗(yàn)的扎實(shí)訓(xùn)練你應(yīng)該已經(jīng)對(duì)訪問控制漏洞的常見形態(tài)、探測方法和利用技巧有了系統(tǒng)性的認(rèn)識(shí)。最關(guān)鍵的是養(yǎng)成一種“不信任客戶端任何輸入”和“時(shí)刻校驗(yàn)權(quán)限邊界”的安全思維。在接下來的實(shí)戰(zhàn)中不斷練習(xí)和深化這種思維你會(huì)發(fā)現(xiàn)這些看似簡單的漏洞往往是打開寶藏大門的第一把鑰匙。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
亚洲春色奇米影视| 91jiuseshunv| 天天爽天天摸人妻综合网| 97AV人人插人人操| 婷婷无五月无码视频| 五月婷婷婷| 在线国产精品色| 天堂美国久久| 婷婷丁香综合| 开心丁五月| 日笨久久网| 五月天婷婷色色| 99热6这里只有精品| 26UUU一区二区| 色亭亭丁香五月天| 日本91在线播放| 激情五月天丁香| 欧美五月丁香| 深爱五月激情| 婷婷五月丁香基地| 天干夜夜操| 激情精品久久| 五月天激情网址| 九月婷婷激情| 色噜噜夜夜夜综合网| 色色五月天激情| 开心激情网五月天| 可以免费观看的AV| 国产毛片精品一区二区色欲黄A片| 五月丁香六月情| 南京搡BBBB搡BBBB| 久久五月天黄色五月天色网址| 丁香婷婷网| 欧美丁香五月| 婷婷色中文| 思思干精品| 天天色粽合合合合合合合| 丁香九月婷| 婷婷五月丁香六月| 男人的天堂五月丁香| 婷婷色网站| 六月婷伊人| 久久丁香五月婷婷| www.91.com处女在线直播| 玖玖午夜视频| 最新日本A片| 久久99婷婷| 操逼三区| www.av视频xx999.com| 另类专区在线| 激情99热| 99热色婷婷| 97人人操人人操人人操人人| 久操福利| 五月天激情综合网站| 天天爽人人综合免费7799| 久久3p| 99在线爽| 色综合com| 五月婷婷色综图片| 天天日日人| 婷婷五月天激情四射五月天激情| 婷婷久久五月天亚洲欧美国产日韩在线观看| 99热综合在线| 丁香婷在线| 丁香五月无码| 99九九久久| 九九操操| 玖玖99婷婷| 日韩欧美成人网| 五月天另类小说久久小说网| 美女精品一级不卡视频| 影音先锋xfplay资源男人网| 国产成人99久久亚洲综合精品| 涩婷婷五月天| 精品成人久久久久久久_一二三四视| 99热爱爱干干日| 中文字幕在线日亚州9| 99热综合| 色婷在线视频| 五月天色婷婷激情综合| 人妻内射视频| 人妻AV中文系列| 六月成人网| 奇米影视777在线_在线观看午夜_h小视频在线观看_岛国大片 | 天天综合色| 99视频热| 五月丁香啪啪婷婷| 97超级碰人人| 那里有AV网址| 这里只有精品1| 六月婷婷色综合| 国产偷人爽久久久久久老妇APP| 久久久久久久久久久-久五月天婷婷| 五月天激情黄色网址| 丁香六月激情| 逼里香不卡| 亚洲精品亚洲人成人网| 91免费试看| 色一情一乱一乱一区91| 婷婷在线免费| 亚洲日韩乱码一区二区三区四区| 久久久久亚洲AV无码网影音先锋| 五月天激情婷婷丁香| 综合XX网| 婷婷五月丁香激情图片| 天天成人综合视频| 蜜臀AV在线观看| 丁香婷婷超碰| 久久久久久人妻久久久久久久久久人妻久久久 | 国产六月婷婷| 中文字幕丰满乱孑伦无码专区| 天天碰天天插天天操| 91人操人人人操人| 色色色1网址| 婷婷丁香社区网| 国产色色色色| 一级内射毛片| 美国天天日天天操| 日韩AV无码影片| 婷婷五月激情图片| 婷婷五月激情欧美| 国产日韩av片| 大香蕉99| 色情久久久| 激情五月婷婷丁香| 色色五月激情| 夜夜爱网站| 天天色天天操天天射| 婷婷五月天最新综合你懂的 | 狠狠操综合| 六月丁香啪| 色婷婷丁香五月天在线视频 | 激情五月天色色| 視频福利乱色| 久久婷婷综合国产| 国产九九一区二区三区| 五月婷婷六月情| www.金莲av| 综合狠久久| 日韩婷婷五月| 国产成人精品一区二区三区视频| 久久99热免费| 婷婷五月丁香综合亚洲| 久久性爰视频这里只有精品| www.色色com| www天天爽| 中文字幕丰满孑伦无码专区| 久久这有这里精品| 90色免费视频| 丁香五月天婷婷激情| 99在线免费视频播放| 啪啪干伊人婷婷| 狠狠干综合| Av狠狠色丁香婷| WWW久久久| 97操碰碰无码视频| 丁香五月婷婷基地| 色婷婷九月| 九九无码AV| 亚洲成人无码免费| 中文字幕婷婷| 丁香五月aV| 九九热超碰| 亚洲AV激情五月综合网| 中文字幕人妻一区二区| 亚洲成人中心| 99久热这里有精品| 五月婷婷亚洲天堂97色婷婷| 狠狠干婷婷| 国产激情在线| 五月开心网| 婷婷五月天亚洲天堂| 日本黄色一级| AV在线大香蕉| 婷婷色香六月综合激情| 国产精品视频网| 久久久久久激情| 色婷婷久久| 色综合色| 丰满人妻一区二区三区| 色之综合网| 五月婷婷亚洲天堂97色婷婷| 精品成人久久久久久久_一二三四视| 亭亭五月丁香综合欧美| 变态另类色图| 久久激情网| 婷婷五月色影视先锋| 亚洲黄网在线| 色婷婷丁香| 呦呦v线| 五月丁香亭亭A片| 色五月婷婷大香蕉| 99啪视频在线观看| 中文字幕按摩做爰| 欧美日韩999| 五月丁香婷婷五月色| 琪琪布丁香社区激情五月天| 99人人干| 亚洲欧美国产高清vA在线播放| 色玖玖综合| 亚洲日日日| 99亚洲色| 九九热九九热精品| 九九激情综合| 欧美日韩成人在线免费| 黃色三级三级三级三级 qixing300.shrkbk.com www.jinbozs.com tianmiaosw.com | www.操逼comm| AAA久久久| 激情5月婷婷| 色婷婷超碰| 丁香五月激情六月| 久久婷婷成人视频| 色色操| www.99精品日操伊人乱碰在线| 日本狠狠干| 五月丁香久久综合91| 五月天婷婷丁香基地在线观看| 色色综合无码| 综合久久高清| 国产精品成人网站| 五月天丁香久久综合| 伊人久久婷婷| 99热大香蕉| 精品成人无码A片观看香草视频 | 久久这里只有精品视频26| 综合久久久婷| 好大好粗嗯啊-一级黄色大片免费观看-成人AV| 性色做爰片在线观看WW| 亚洲操操| 国产成人网| 99热免费| 丁香婷婷五月色成人网站| 亚洲另类久久| 天天操天天日天天爽| 五月婷婷黄色| 天天开心天天色| 激情久久丁香| 婷婷色在线视频| 国产激情综合五月久久| 九九色综合视频| 婷婷五月免费在线| 99热99这里只有精品| 99热这里只有精品国产免费| 久一这里有精品国产| 狠狠爱综合网| 电影爱拉战争免费观看| 深爱激情九九五月天| 五月丁香六月婷婷综合在线| A一级操| 丁香五月婷婷久久综合激情网| 久久综合婷婷五月| 99自拍视频在线观看| 激情五月天免费视频| 1区2区视频| 永久免费视频| 99热这里只有精品26| 丁香五月婷婷啪啪啪| 久久综合色五月| 综合网色综合| 五月丁香啪啪综合| 亚洲激情亚洲激情| 婷婷成人综合五月| 欧美色色干| 中文字幕黄色电影网址| 无码人妻激情| 在线VA视频| 日本丁香五月婷婷| 99久久激情视频| 俺也去在线视频 | 开心五月丁香婷婷| 这里只有精品视频在线| 91精品丝袜久久久久久| 狠狠干综合| 国产乱子轮XXX农村| 国产特级毛片AAAAAAA高清| 疯狂做受XXXX高潮A片动画| 一起草AV| 久久丁香九| 超热久碰.com| 免费视频舔| 伊人婷婷激情| www.天天干| 日韩性视频| 欧美性丁香色色五月天干干| 亚洲欧美综合7777色亭亭| 九久九精品| 久草嫩草在线观看| 精品国产va久久久久| 丁香婷婷五月天亚洲| 99视频精品8 | 九九十99视频| 黄涩毛片| 婷婷伊人网| 精品一二三区久久AAA片| 91久久久久| 久草大| 六月丁香基地| 欧美色频| 五月丁香婷婷狠狠操| a色婷婷| 婷婷激情肏屄网| 深爱激情av| 亚洲综合视频在线| 激情五月天福利| 99在线精品观看99| 夜夜夜夜夜骑撸| 婷婷开心激情| 伊人狠狠色婷婷综合丁香一区| 日本一级黄色电影| 五月天色综合| 五月天婷婷Av| 99热20| 色色AV色色色东莞| 婷婷五月天VI| 色综合久| 五月天婷婷成人网| 伊人九热| 激情五月天啪啪| 丁香婷婷月| 天天干天天干天天干| 色婷婷色| A久网| 婷婷综合久久| 粉嫩AV久久一区二区三区| 五月婷婷黄| 热99久久这里只有精品| 激情网五月天| 久/久精品99看9| 九九99久久| 无码少妇高潮喷水A片免费| 色人久夂| 色五月色图| 91在线视频观看午夜福利| 99丁香五月婷| 99视频| 国内一级精品| 少妇性按摩无码中文A片| 亚洲成人在线观看av| 人人玩人人橾| 狠狠色成人影片| 五月综合丁香婷婷| 色你久久| 欧美在线看| 韩国激情五月天综合网| 另类国产欧美视频| 五月婷婷激情综合网| 丁香五月婷婷激情四射深爱激情| 深爱丁香激情| 影音先锋男人av资源站| 五月草影视| 激情操逼婷婷| 婷婷五月花丁香| 丰滿爆乳一区二区三区| 欧美啪啪9| 激情五月天社区| 亚洲成人网址在线观看| 久久少妇视频| 99热欧美偷拍| 91精品久久久久久77777| 久色五月天| 日日操夜夜爽| 色五月天丁香| 色播五月丁香| 天天天天天久久久久久| 五月天婷婷激情四射综合| 五月丁香六月婷婷综合网缴情| 成人免费黄色短视频| 欧美综合丁香网| A片试看120分钟做受视频红杏| 久久99这里| 青青青在线视频国产| 亚洲性爱干干| 色九月丁香婷婷蜜桃在线观看| 伊人婷婷五月| 免费人人操| 91九色无码日韩| 五月婷婷啪啪网| 天天激情站| 婷婷久久五月| 在线超碰免费| 色综合久久综合中文综合网| 丁香六月婷婷开心| 久久99日本精品视频免费观看| 美女黄频aⅴ视频| 五月天丁香网站| 丁香六月激| 九九久久99| 亚洲、热| 99久久婷婷五月综合| 婷婷综合五月| 69色色视频| 色五月激情综合| 99精品视频免费观看| 69婷婷丁香午夜| 亚洲天堂制| 五月丁香亭亭| 综合逼五月激情婷婷| 67194线路二在线观看| 热99在线精品| 天天操,天天插| 婷婷六月色情| 99ER热精品视频| 婷婷激情五月天激情| 日良久久| 丁香婷婷综合影院| 天天做天天爱天天爽| 婷婷五月丁香手机在线视频| 丁香婷婷六月婷婷六月婷婷六月婷婷| 爱iii做iiii日日| 中文无码婷婷| 狠狠做深爱婷婷久久综合一区| 国产做爰视频免费播放| 五月激情婷婷国产精品久久久久久| 中文字幕在线日亚洲9| 亚洲字幕AV一区二区三区四区| 亚洲这里只有精品| 久久99热精品a片在线观看| www:99热视频| 国产欧美熟妇另类久久久 | 久久99最新地址| 女人天堂久久| 成人性爱无码| 婷婷色5月天在线。| 精品牛仔裤超碰| 狠狠色综合图片| 伊人久久婷婷| 9久久精品| 五月丁香成人视频| WWW.色婷婷.COM| 精品九九在线观看视频| 亚洲色五月| 97爱艹婷婷开心丁香激情综合| 色无码| 色 丁香婷婷| 日本啪啪天堂| 亚洲五月天婷婷| 精品视频网| 99亚洲精品| 亚洲Va成人| 久久婷婷资源| 大香蕉在线观看9| 日本熟妇乱妇熟色A片蜜桃| 亚韩在线视频| 狠狠干综合| 天天夜天天色天天| 久久成人天| 狠狠另类视频| 五月丁香网中文字幕| 1024日韩| 人人爱干人人爱草| av 一区三区四区| 大香蕉婷婷色| 91男同| 精品爆操| 日韩精品超碰在线观看| 欧美人人女女精品综合五月天| 97超级碰| 97成人视频| 免费视频1区| 淫五月停停| 欧美性生交XXXXX无码小说| 色墦五月丁香| 色一色综合| 国产在线aaa片一区二区99| 国产99热| 婷婷五月花.97| www.97视频| 天天日天天久久青青| 亚洲V国产V欧美V久久久久久| 国产精品久久欧美久久一区| 97色五月婷婷在线| 婷婷久久伊人| 91爱啪啪| 丁香婷婷人妻综合网| 99热99免费| 色色亚卅| 五月婷婷色播| 天天骑天天操| 激情五月婷婷视频| www.9797国产| 丁香五月亚洲AV| 激情婷婷综合| 丁香桃色网| 久久综合影院| 婷婷激情五月| 国产婷婷久久| 婷婷色婷婷亚洲成人| 五月丁香日本片| 99色丁香婷婷综合网| 五月香六月婷| 亚洲成人AV在线观看| www超碰| 99久久66综合| 玖玖五月| 亚洲 激情 中文| 五月婷婷精品无在线| 91热网址| 丰满少妇猛烈A片免费看观看| 日本久碰| 熟女色专区| 婷婷五月色亚洲| 天天操夜夜操| 超碰v| 玖玖综合玖玖| 99热香港| 婷婷刺激综合| 少妇人妻人伦A片| 丁香五月天激情四射网| 思思热精品免费视频| 丁香五月天视频| 五月丁香啪啪啪| 丁香9月婷婷| 亚洲AV成人在线| 五月婷婷插一插| 婷婷激情人妻| 婷婷五月激情基地| 久久精品爱爱| 9热视频在线观看| 天天粽合合合合| 97se视频在线| 91呦呦呦| 黄色99网| 五月天丁香网| 玖玖精品婷婷| 丁香 婷婷 亚洲 熟女| 久久久com| 69天堂99| 色五月婷婷在线视频| 丁香婷婷五月综合| 九九色黄色| 亚洲亚洲激情| 亚洲色啪| 九热视频在线精品15| 色了色综合| 日本婷婷| www.超碰在线| 丁香 久久| 丁香花综合永久入口| 丁香五月天激情网址| 婷婷色片| 热久69| 蜜臀嫩草| 伊人热在线大香蕉| 好好日激情五月天| 久久久久婷婷| 五月丁香婷婷爱激情综合网| 九九视频这里只有精品| 五月丁香久| 天天插天天爽| 岛国午夜视频| 五月天开心激情综合网| 2015在线中文字幕| 天天爽夜夜爽夜爽精品| 亚洲视色| 色色综合五月| 婷婷六月丁| 999热这里只有美国精品| 五月情综合| 天天噜噜| 色婷婷综合久色AV五色最新| 色丁香五月婷婷| 日本色色色| 综合激情五月天| www.色五月.com| 丁香五月激情啪| 久久精品99久久| 六月色婷婷| 97碰在线免费观看| 日本激情91| 狼人婷婷综合| 一起草AV| 天天日天天摸天天| AV中文网| 色综合久久88色综合天天| 久久加勤综合| 人人爱国产| 日本天堂网站99| 丁香六月伊人| 日韩精品超碰在线观看| 婷婷啪啪| 狠狠操.COM| 婷婷酒色网| 亚州操人在线视频| 玖玖爱资源站| 熟妇人妻中文字幕无码老熟妇| 亚洲中文AV网站| 亚洲成人在线五月天| 视频1区2区| www.精品99| 三级黄网站| 777影视理论片大全在线观看| 国产寻花在线| 天堂网色色| 超碰操网| 99aese| 久热伊人在91| 五月丁香激情综合网| 亚洲精品乱码久久久久久综合| 欧美人与性动交CCOO| 天天五月情| 色综合狠狠色| 亚洲激情综合| 婷婷狠狠色| 狠狠操综合| 国产69久久久欧美黑人A片| 另类激情网| 天天操婷婷| 做爰丰满少妇1313| 色玖玖综合| 青青草搞屄视频网站| 超碰一区二区| 久色| 激情婷婷六月天| 色热久资源| 91热在线观看视频| 亚洲成人在线播放| 色久天| 丁香五月网站| 丁香九月综合在线| 狠狠综合网| 五月婷婷AV| 亚洲成色综合网站免费观看| 99久久婷婷五月综合| 无码成人AAAAA毛片AI换脸| 亚洲综合五月天| 五月天婷婷自拍图片在线观看| 久久天堂色| 亚洲无码色| 丁香婷婷成人网站| 99精品视频在线| 色五月激情| 雪千夏麻豆| 婷婷五月在线观看| 96精品久久久久久久久| 天天综合网网欲色| 蜜臀av无码久久久久久久久 | 大学生高潮无套内谢视频| 天天色天天日| 99热这里只有精品在线播放| 激情涩涩网| 成人av在线网站| 91日综合欧美| 久久婷婷一级片| 97天堂| 97人人射| 性欧美日本| 色亚洲欧洲| 五月婷婷色情| 五月丁香啪啪激情| 五月婷婷亚洲天堂激情在线| 九九热AV| 日本人妻A片成人免费看片| 99免费偷拍视频| 激情综合视频| 精品人妻一区二区三区在| 激情综合网五月婷婷| 激情综合在线观看| 182TV大香蕉| 久久金品黃色| 日本色爽| 欧美啪啪9| 免费亚洲婷婷五月| 婷婷的色色五月天| 婷婷久久精品| 婷婷激情九月| 色播丁香| 亚洲色五月婷婷| 99热啪啪| 永久AⅤ1| 色综合色综合色综合| 婷婷丁香五月,狠狠综合| 激情图片婷婷| 久久网思思| 久久婷婷操| 99热只有精品在线观看| 五月综合缴情网| 天天干天天操| 欧美色性色好| 久久久999精品| 任我肏| 99热这里是精品| 五月丁香婷婷六月| 大香蕉综合网| 91精品激情9| 婷婷色狠狠| 97碰碰电影| 久热中文字幕| 九九家庭影院| 成人丁香婷婷五月天| 久久九九热视频| 性视频久久| 99re8在这里只有精品| 久热九九| 丁香深五月婷婷| 丁香六月激情毛片| 日本综合色色| 五月丁香综合久久| 色五月婷婷九月| 99ri精品在线| 天堂成人A片永久免费网站| 激情亚洲五月| 超碰色色综合| 久热最新视频| www.91婷婷| 97天堂| 色欲影香| 六月婷婷青青青视频| 久热亚洲| 26uuu四色| 成人五月天视频播放| 香蕉视频91| 色婷婷电影网| 婷婷综合偷拍| 色色是色N一| 婷婷五月天激情AV影院| 日本激情91| 三级片AAA久久久AAA久久久AAA | 99在线公开视频| 丁香五月色播中文在线播放| 亚洲VA口| 8090在线影视少妇| 日本激情91| 99视频在线观看欧| 色五月激情综合网| 丁香五月婷婷色综合| 97碰久久| www.狠狠艹| 婷婷色综合| 色欲久久久久久综合网综合网| 日本在线免费中文com.| 五月色婷婷综合| 97色吧| VA色婷婷| 五月激情婷婷播播开心| 婷婷99视频在线| 丁香五月大香蕉| 五月丁香香蕉| 婷婷丁香成人色综合| 色情综合网| 婷婷深爱五月天| 国产一区二区av免费| 色久九| 99热这里只有精品在线观看| 国产精品第一国产精品| 狠狠干综合| 亚洲无码色| 色欲五月丁香| er99免费视频在线| 五月天开心网| 久久五月天婷婷| 九九无码| 国产婷婷久久| 色色色成人网| www.韩日视频| 狠狠狠狠狠操| 影音先锋91网站在线观看| 丁香五月天导航| 久热一本| 婷婷操久久| 99激情视频| AV变态另类一区二区| 婷婷伊人五月| 成人国产网站在线免费看| WWW,色五月| 99热精品在线播放| 免费亚洲婷婷中文字幕| 丝袜人妻| 99热在线观看| www夜夜操| 色色色综合网| 丁香五月天婷婷激情| 91啪啪视频| 天天综合在线网| 五月婷婷丁香综合| 午夜丁香婷婷| 婷婷五月综合婷婷| 五月天婷婷综合网| 婷婷激情六月综合| 丁香婷婷五月香蕉91| 婷婷五月天熟妇| 大香蕉久久青青| 五月天夜夜爱夜夜操| 大香伊人久色| 五月婷婷色啪| 成人一级片| 丁香五月综合婷婷| 天天弄天天操| 久久九九99字幕| 色五月天婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷 | 五月天婷综合| 五月丁香无码| 天天综合网在线| 性 色 婷婷| 黃色三级三级三级三级 qixing300.shrkbk.com www.jinbozs.com tianmiaosw.com | 国产激情婷婷| 99久久www| 91五月天| 色欲日日躁| 国产99久| 婷婷五月色综合| 亚洲综合在线伊人婷| 欧美三级A做爰在线观看| 狠狠操天天日| 久久九⑨| 91碰碰碰| 成年人99热| 日韩国产在线免费观看| 97人人干| 五月婷婷婷婷婷婷艺术| 熟美女麻豆| 久久九九综合| 俺去也在线www色官网| 黄久久久| 婷婷久久综合| 操一操干一干| 天天插天天玩天天干| 电影91久久久| 久久婷婷五月综合激情国产 | 99久视频| 色婷婷五月天不卡| 久婷婷| 日碰日| 久婷| 99亚洲色| 天天久久人人| 99在线小视频| 99re6久热只有精品6在线直播| 色五月激情综合| 香蕉网久久| 极品人妻VIDEOSSS人妻| 久久99热这里只频精品6学生| 五六月婷婷| 噜噜五月天综合| 日本色婷婷| 五月婷婷天天| 天天插轮理| 97碰碰在线看视频免费| 五月婷A V在线| 亚洲色综合| 久久99免费视频| 婷婷五月天激情网址| 丁香五月手机视频| http:色情日本com| 一本久道综合色婷婷五月| 五月天激情无码高清| 久99久视频| 99热99| 丁香婷婷狠狠97| 天天做天天爱天天爽| 色婷婷电影网| 开心五月婷| 丁香婷婷综合精品六月初| 五月丁了香蕉综合| AV色色天堂中文| 色婷婷色99国产综合精品| 五月丁香啪啪网| 色狠狠色狠狠| 丁香五月亭亭六月综合激情网| 91丁香五月| 久草五月丁香婷婷综合| 一本大道嫩草AV无码专区| 91精品国产91久久久久青草| 开心色五月天久久久久久久| 色婷婷成人在线| 激情五月丁香五月| 91婷婷色五月| 大香蕉操操| 综合九九日本| 99福利视频导航| 亚洲亚洲人成综合网络| 99精品网| 99热精品无码| www.狠狠| 综合激情在线| 久久综合影院 | 变天就操逼婷婷五月| 青青久久五月| 99热在线观看| 日日鲁鲁鲁夜夜爽爽狠狠视频97| 玖玖婷婷五月天| 99精品免费视频| 很很干天天干| 99热6精品| 五月丁香香蕉| 99这里只有精品|v| 亚洲免费婷婷| 综合网五月| 五月婷婷在线视频| 99热8| 97在线视频观看| 五月丁香色情| 少妇大叫太大太粗太爽了A片| 天天射影院| 日本一级一级一级一级| 啪啪一区| 中字幕视频在线永久在线观看免费 | 天天综合亚洲综合网天天αⅴ| 国产精品久久久99视频| 天天玩天天摸| 五月丁香六月激情综合啪啪| 婷婷5月天av| 天天夜天天色天天| 丁香五月激情婷婷婷婷在线观看| 亚洲激情婷婷| 天天综合网91| 五月天婷婷无码| 97综合在线| 九九在线热九九在线热99热| 天天射天天操天天干| 婷婷大乡焦噜噜| 九九热中文| 六月婷婷五月丁香| 免费视频在线观看的网站| 曰韩五月丁香色婷婷无码| 97久久婷婷色| 狠狠干在线| 黄网在线免费观看| 五月天激情网图片 - 百度| 丁香五月AV综合激情| 色丁香五月天婷婷| 五月精品| 久久伊人五月天| 黄色高清无码| 婷婷九月亚洲| www.25五月婷婷| 丁香婷婷色五月天| 超碰人人干| 五月综合视频| 香港九九六区八区99| 日本99色| 色噜噜,噜噜色| 色五月婷婷丁香五月| 伊人久久大香线蕉av最新| 熟女人妻一区二区三区免费看| 超碰人人在线观看| 美女黄频aⅴ视频| 亚洲AAA| www婷婷| 99精品在线| 日本三级片片| 五月婷婷综合热| 五月天色社区| 开心五月激情网| 九九伦子片| 六月丁香啪啪| 五月丁香婷婷潮喷中文字幕| 色五月成人| 播丁香五月婷婷欧美| 啪啪黄页网| 久婷婷久草| 久久视频婷婷视频| 丁香花社区av| 青青.com| 五月丁香六月婷婷啪啪| 无码激情AAAAA片-区区| www.日韩国产| 六月婷婷亚洲| 色五月天综合网| 亚洲天堂有码| 2025天天爽天天摸| 丁香五月综合婷婷| 青青久久五月天丁香婷婷| 色五月婷色彩免播放器| 婷婷久久丁香| 美女久久婷婷| 久久婷婷六月天| 国产精品视频免费看| 丁香五月激情啪啪综合| 久久这里只有国产| 中文色婷婷| 91婷婷丁香五月亚洲| 五月婷婷丁香啪啪| 99色热视频| 色综合久久8| 婷婷综合五月激情| 99精品久久| 日本高清久| 激情丁香五月天| 欧美十二区| 日本三级99人妇网站| 人人亚洲| 五月婷婷综合激情网| 婷婷丁香综合| 俺也高清无码高清视频| 国产成人AV不卡| 午夜美女人啪最红院| 久久婷婷六月综合| 爆乳熟妇一区二区三区爆乳| 成人丁香| 天天操天天插天天射| www.久久66| 亚洲无AV在线中文字幕| 六月99天天婷婷激情综合| 欧美三级欧美一级| 五月天三级久久| 天天色视频| 9999综合99综合人| 五月丁香六月婷婷综合网站| 色综合激情图区| 色狠狠综合网| 成人av在线网| 99热在线中文字幕| av操逼网| 激情五月六月丁香| 色吧婷婷五月亚洲| www夜夜操wwwcon| 婷婷大香焦| 人人看人人草人人摸| 激情九月婷婷九月| 五月天婷婷高清无码| 久久无码成人| 日日夜夜天天爽| 亚洲综合色激情色五月| 99久久综合| 婷婷综合偷拍| 99九九视频| 久久曰曰| 99精品在线观看| 婷婷开心青青草| 大香蕉久久视频久久视频 | 婷婷五月激情的图片| 日韩无码专区| 色婷婷五月天成人网| 色婷婷网大全在线| 婷婷十月激情综合网| 久久精品五月| 欧美三级欧美一级| 婷婷第六色| 午夜精品人妻无码一区二区三区| 视频这里只有精品16| 九色视频入口91| 2020日日干| 欧美在线视频99| 风流少妇A片一区二区蜜桃 | 91九色国产在线| www.99视频| 天堂无码人妻精品AV一区| 韩国久久少妇视屏| av无码电影| 五月叮香啪| 色色亚卅| 大香蕉狼人久久| 九九碰九九爱97| 丁香婷婷色五月天| 99人妻碰碰碰久久久久视| 五月婷婷六月丁香综合在线| 婷婷丁香一月| 91天堂网综合| 一本色道久久综合狠狠躁小说| 五月天婷婷久色| AA丁香综合激情| a色色色色色| AV色色天堂中文| www.黄色片-久久成人国产精品在线播放-999AV| 97资源碰碰| 婷婷五月天性色| 97色女人在线| 婷婷丁香成人在线视频| 97婷婷丁香五月综合| VA色婷婷| 婷婷爱婷婷| www.婷婷五月天| 天海翼中文字幕高| 看全色黄大色大片| 天天色五月| 欧美在线视频免费播放| 五月天成人综合| 激情五月五月婷婷| 婷婷激情五月天7| 吾爱AV导航| 色色色网站| 色综合丁香婷婷| 色狠狠六月| 亚洲综合草草| 无码碰碰| 超碰人人草| 五月丁香啪啪| 深爱激情网噜噜色| 五月丁香综合啪啪| 色偷偷人人| 国产小精品| 日韩人妻在线观看| 婷婷五月天欧美图片在线播放电驴| 这里只有精品视频222| 超碰在线资源| 成人无码髙潮喷水A片| 91成人电影| 狠狠插日日干撸| 天天在线天天综合网色| 超碰九九热| 国产在线视频1234| 久久综合婷婷激情| 婷婷五月天色| 五月丁香激情综合| 夜夜骑夜夜操| 在热视频精品| 丁香五月婷婷色五月| 香蕉综合网| 一月婷婷色色| 99偷拍视频在线日本| 万月丁香狠狠爱| 久久免费精彩视频| 精品久久99码| 色色日本欧美| 五月天综合视频| 五月婷婷我| 丁香五月天欧美| 亚洲成人色五月婷婷综合| 91九色在线视频| 丁香五月久久社区| 婷婷五月天成人视频| 无码激情AAAAA片-区区| 五月天色图| 五月开心激情| 丁香婷婷网| 日本啪啪网| 丁香婷婷五月综合| 天天色天天日| 天天操天天操天天操天天操天天操 | 欧美 日韩 成人 在线| 久狠狠狠| 五月天另类激情在线| 五月丁香成人视频| 五月天综合视频网| 婷婷五月天激情电影小说| 九九九九这里只有精品| 九九热精品6| 久狠日av| 99亚州综合精品成人网| 97婷婷五月天| 婷婷丁香五月亚洲| 无码人妻一区| 爱草人视频| 五月开心网| 激情综合网五月| 91操片| 99久久婷婷国产综合精品草原| 综合AV在线| 亚洲另类在线观看| 狠狠色综合网| 性无码专区无码| 欧美69久成人做爰视频| 9久热精品在线视频| www.久99| 9 1大香蕉| 婷婷六月综合| 成人噜噜网| 日本va网站| 久久久久久丁香五月| 九九视频这里只有精品| www.99热| 色婷婷丁香五月天| 激情五月天色播| 亚洲丁香五冃97色| www.玖玖婷婷在线| 91色吧网| 99久热在线精品| 丁香五月亭亭六月综合激情网| 狠狠干青青草| 天天天久久人人人合| 日韩精品999| 色色激情| 无码AV大香线蕉伊人| 97久人人| 丁香六月 婷婷六月| 蜜桃婷婷丁香| www.五月天色色.com| 99这里有精品视频| 九色成人AV在线| 99综合熟女| 888精品福利地址| 99综合一区| 99日本精品视频热| 久久久国产精品黄毛片| 99re视频在线| 亚洲激情综合色站| 99热99热不卡| 五月激情啪啪啪| 俺去也五月| 久七香蕉| 秋霞学生妹一二级| 激情五月天 婷婷| 五月天亭亭俺也| 91久女| 久久人操| 丁香五月天激情网| www.五月婷婷| 色综啪啪网| 大香蕉中文| 大狠狠在线| 色婷婷婷av | 人妻久久久| 99热国产免费| www.婷婷激情网.com| 五月天婷婷av| 99精吕视频在线观看了| 99热6这里只有精品| 成人精品免费在线观看| 玖玖国产视频一区| 久久婷婷五月| 少妇高潮呻吟A片免费看软件| 久久色9| 69五月天视频| 欧美久久婷婷| 2015在线中文字幕| 六月婷婷俺也去| 五月色丁香| 色综合99无码| 激情六| 丁香五月人妻| 在线五月婷| 丁香五月天色| 亚洲精品影视| 爱狠射| 婷婷丁香亚洲五月天| 五月婷在线观看| 超碰av天堂| 中文字幕婷婷五月天在线观看| 色99视频| 五月丁香啪啪综合网| 亚洲aV写真天天综合网久久| 五月天社区| 9l视频自拍九色9l视频自拍九色9l社区| 这里只有精品视频在线看| 婷婷伊人綜合中文字幕| 中文字幕,综合,91| 婷婷五月天开心网| 亚洲人成播放网站| 激情五月综合色婷婷| 久色视频| www,久久久| 色婷久久| 久热久re| 五月婷婷丁香在线| 99久99久| 精品人妻久久久久久久| 日本天天色| 大香蕉av在线| 任你日视频| 色私五月婷婷| 蜘蛛女侠2003满天星免费观看| 中文字幕网伦射乱中文| 婷婷久久免费看| 亚洲AV免费在线| 亚洲婷婷五月天在线激情综合网| 夜夜 操无码| 97人操人免费视频| 日本色色网站| 欧美乱码国产一级A片| 婷婷五月天在线视频网站| 91AV视频| 五月丁香五月婷婷| 色婷九九九| 天天综合网在线| 五月天停停日日| 色色婷婷丁香五月天| 男人的天堂五月丁香| 丁香五月色五月| 99久久97久久欧美综合网| 色香久久| 色色狼人综合| 亚洲成人免费在线| 亚洲热手机在线观看| 九九黄色网| 6080av|