• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    微信公眾號(hào)支付漏洞成因探究

    2016-05-14 04:40:03敖毅
    網(wǎng)絡(luò)空間安全 2016年7期

    【 摘 要 】 微信公眾號(hào)系統(tǒng)在實(shí)現(xiàn)微信支付功能時(shí),如果支付流程設(shè)計(jì)或系統(tǒng)實(shí)現(xiàn)不合理,會(huì)造成篡改攻擊漏洞或短路攻擊漏洞,可以被惡意用戶(hù)用于發(fā)起中間人攻擊。論文模擬了利用兩種漏洞進(jìn)行中間人攻擊的過(guò)程,分析了兩種漏洞的形成原理,并提出了防范漏洞的解決方案。

    【 關(guān)鍵詞 】 微信支付;篡改攻擊漏洞;短路攻擊漏洞

    【 Abstract 】 Neither unreasonable payment process design nor failed system implementwouldlead to the Tampering Vulnerability or the Short-circuit Vulnerability, which could be used to launch the man-in-the-middle attacks by the malicious user. This paper simulates how to use 2 different vulnerabilities to launch MITM attack, describes the principle of each vulnerabilities and puts forward solution to fix them.

    【 Keywords 】 wechat pay; tampering vulnerability; short-circuit vulnerability

    1 引言

    騰訊公司的微信(WeChat)推出公眾號(hào)、服務(wù)號(hào)以及微信支付功能后,越來(lái)越多的商家通過(guò)推出微信公眾號(hào),開(kāi)辦微商城,提供微服務(wù)等形式依托微信開(kāi)展商業(yè)活動(dòng)。但是,微信公眾號(hào)系統(tǒng)在實(shí)現(xiàn)微信支付功能時(shí),如果流程設(shè)計(jì)或系統(tǒng)實(shí)現(xiàn)不合理,容易造成支付漏洞,引來(lái)惡意用戶(hù)攻擊。

    在以往有一起針對(duì)微信公眾號(hào)支付漏洞的惡意用戶(hù)攻擊事件,經(jīng)估算,這次攻擊共造成了約15萬(wàn)元人民幣的經(jīng)濟(jì)損失。值得指出的是,本文提到的支付漏洞目前在大量微信公眾號(hào)中仍然存在,需引起高度重視。

    2 微信公眾號(hào)微信支付的中間人攻擊模擬

    經(jīng)分析,這次攻擊是惡意用戶(hù)采用中間人攻擊的方法,通過(guò)網(wǎng)絡(luò)抓包的手段,利用某微信公眾號(hào)的微信支付流程中存在的篡改攻擊漏洞和短路攻擊漏洞,偽造網(wǎng)絡(luò)請(qǐng)求數(shù)據(jù),最終實(shí)現(xiàn)了惡意消費(fèi)。下面將對(duì)比該微信公眾號(hào)的正常支付流程,模擬惡意用戶(hù)利用漏洞發(fā)起中間人攻擊的過(guò)程。

    2.1 微信公眾號(hào)正常支付流程

    該微信公眾號(hào)設(shè)計(jì)的正常支付流程共分七步,如圖1所示。第一步,通過(guò)微信客戶(hù)端關(guān)注微信公眾號(hào);第二步,點(diǎn)擊微信公眾號(hào)底部菜單欄中的“購(gòu)買(mǎi)會(huì)員”菜單項(xiàng);第三步,跳轉(zhuǎn)到“永久VIP會(huì)員”購(gòu)買(mǎi)頁(yè)面,輸入手機(jī)號(hào);第四步,點(diǎn)擊【立即購(gòu)買(mǎi)】按鈕后,跳轉(zhuǎn)到確認(rèn)購(gòu)買(mǎi)頁(yè)面;第五步,在確認(rèn)購(gòu)買(mǎi)頁(yè)面點(diǎn)擊【微信支付】按鈕,彈出微信支付對(duì)話框;第六步,在微信支付對(duì)話框中輸入支付密碼,進(jìn)行支付操作;第七步,如果支付成功,會(huì)收到消息通知,告知用戶(hù)購(gòu)買(mǎi)VIP會(huì)員已成功,可以開(kāi)始使用VIP客戶(hù)的功能;如果支付失敗,將返回第二步。

    2.2 惡意用戶(hù)進(jìn)行中間人攻擊過(guò)程模擬

    2.2.1 利用篡改攻擊漏洞實(shí)施中間人攻擊

    篡改攻擊漏洞,是由于系統(tǒng)的接口設(shè)計(jì)或?qū)崿F(xiàn)存在缺陷造成的漏洞,導(dǎo)致惡意用戶(hù)可以通過(guò)篡改網(wǎng)絡(luò)交互數(shù)據(jù)等方法,達(dá)到攻擊系統(tǒng)的目的。上述微信公眾號(hào)支付流程的第四步的設(shè)計(jì)存在篡改攻擊漏洞。

    當(dāng)用戶(hù)點(diǎn)擊【立即購(gòu)買(mǎi)】按鈕,跳轉(zhuǎn)到確認(rèn)購(gòu)買(mǎi)頁(yè)面時(shí),如果使用網(wǎng)絡(luò)抓包工具Fiddle Web Debugger抓取此時(shí)微信公眾號(hào)提交到后端系統(tǒng)的URL請(qǐng)求,可以在抓取的URL請(qǐng)求中,發(fā)現(xiàn)有“totalprice”字段,該字段的值為“12”。這個(gè)值與支付流程第五步中顯示的價(jià)格一致。這意味著如果修改此字段的值,則微信支付系統(tǒng)生成的支付憑證中的金額值也可能會(huì)相應(yīng)修改。嘗試在Fiddle中將此值修改為0.01,果然在隨后的第五步中,微信支付頁(yè)面顯示為0.01元。隨即通過(guò)微信實(shí)際支付1分錢(qián),該微信公眾號(hào)即反回支付成功消息,并告知用戶(hù)已取得了VIP用戶(hù)的所有特權(quán)。

    經(jīng)驗(yàn)證,篡改攻擊漏洞也存在于某些電商平臺(tái)和團(tuán)購(gòu)網(wǎng)站的微信公眾號(hào)中。

    2.2.2 利用短路攻擊漏洞實(shí)施中間人攻擊

    短路攻擊漏洞是由于系統(tǒng)的流程設(shè)計(jì)或?qū)崿F(xiàn)存在缺陷造成的漏洞,利用該漏洞,惡意用戶(hù)可以更改腳本代碼,造成代碼中的條件判斷語(yǔ)句“短路”,只執(zhí)行條件分支中的某部分語(yǔ)句,達(dá)到攻擊系統(tǒng)的目的。上述微信公眾號(hào)支付流程的第五步的設(shè)計(jì)和實(shí)現(xiàn)中存在短路攻擊漏洞。

    當(dāng)用戶(hù)點(diǎn)擊【微信支付】按鈕,發(fā)起微信支付請(qǐng)求時(shí),可以使用Fiddle截獲后臺(tái)服務(wù)器返回的頁(yè)面代碼,如代碼 1所示。有三種方法可以導(dǎo)致這段代碼“短路”:一是將if表達(dá)式中的邏輯判斷符號(hào)“==”修改為賦值符號(hào)“=”,使if判斷語(yǔ)句變?yōu)橐粋€(gè)恒真式,達(dá)到“短路”的目的;二是直接刪除if語(yǔ)句和后面的else語(yǔ)句塊,使得無(wú)論用戶(hù)微信支付是否成功,或者是否實(shí)際支付,都會(huì)提交用戶(hù)支付成功的信息,并修改用戶(hù)狀態(tài);三是在if判斷語(yǔ)句前增加一行代碼,直接將res的err_msg屬性值賦值為“get_brand_wcpay_request:ok”。

    經(jīng)驗(yàn)證,上面三種方法都可以對(duì)該微信公眾號(hào)實(shí)施短路漏洞攻擊。值得注意的是,有的微信公眾號(hào)系統(tǒng)考慮到了第一、二種攻擊方法,因此采取將微信支付接口返回的res對(duì)象直接提交到后臺(tái)系統(tǒng),在后臺(tái)系統(tǒng)中再根據(jù)res.err_msg的值來(lái)判斷用戶(hù)是否支付成功。但是由于存在第三種攻擊方法,仍然可能造成短路攻擊漏洞。

    3 微信公眾號(hào)微信支付漏洞成因剖析

    為了保證支付過(guò)程安全可靠,騰訊公司給出了微信公眾號(hào)微信支付的參考業(yè)務(wù)流程,如圖 2所示。對(duì)照該業(yè)務(wù)流程可以看出,造成該微信公眾號(hào)出現(xiàn)篡改攻擊漏洞和短路攻擊漏洞的主要原因是,沒(méi)有按照正確的業(yè)務(wù)流程設(shè)計(jì)和實(shí)現(xiàn)微信支付功能。

    3.1 篡改攻擊漏洞分析

    按照微信支付業(yè)務(wù)流程,當(dāng)用戶(hù)通過(guò)點(diǎn)擊微信支付消息或掃描二維碼,準(zhǔn)備在微信客戶(hù)端瀏覽器中打開(kāi)用于支付的頁(yè)面時(shí)(圖 2第二步),將向微信公眾號(hào)后臺(tái)系統(tǒng)提交生成支付訂單的請(qǐng)求;微信公眾號(hào)后臺(tái)系統(tǒng)收到請(qǐng)求后,生成客戶(hù)訂單(圖 2第四步);再調(diào)用微信支付統(tǒng)一下單API,向微信支付系統(tǒng)提交生成預(yù)付單請(qǐng)求,微信支付系統(tǒng)在生成預(yù)付單后,返回預(yù)付單信息(prepay_id)給微信公眾號(hào)后臺(tái)系統(tǒng)(圖 2第五步);微信公眾號(hào)后臺(tái)系統(tǒng)根據(jù)返回的預(yù)付單信息(prepay_id)生成JSAPI頁(yè)面調(diào)用的參數(shù)并簽名(paySign)(圖 2第六步)后生成HTML5頁(yè)面返回用戶(hù),等待用戶(hù)點(diǎn)擊進(jìn)行支付。

    導(dǎo)致產(chǎn)生篡改攻擊漏洞的主要原因是在上述流程中,“請(qǐng)求生成支付賬單”和“生成用戶(hù)訂單”兩步間的信息交互設(shè)計(jì)存在問(wèn)題。

    微信公眾號(hào)后臺(tái)系統(tǒng)在生成用于支付的消息或二維碼時(shí),通常會(huì)使用一個(gè)標(biāo)識(shí)號(hào)作為前后端交互的依據(jù),這個(gè)標(biāo)識(shí)號(hào)可以是用戶(hù)的訂單號(hào)或產(chǎn)品的產(chǎn)品號(hào)。當(dāng)用戶(hù)點(diǎn)擊消息或掃描二維碼請(qǐng)求生成支付訂單時(shí),后臺(tái)系統(tǒng)應(yīng)根據(jù)這個(gè)標(biāo)識(shí)號(hào)生成對(duì)應(yīng)的訂單,包括計(jì)算訂單的應(yīng)付金額。

    但是部分以提供會(huì)員、充值、點(diǎn)卡、外賣(mài)等產(chǎn)品的微信公眾號(hào)系統(tǒng),由于產(chǎn)品形態(tài)單一,而且通常一個(gè)產(chǎn)品就是一個(gè)訂單,因此沒(méi)有設(shè)計(jì)獨(dú)立的標(biāo)識(shí)號(hào),而是將應(yīng)付金額等敏感數(shù)據(jù)包含在了前后端交互的信息中;后臺(tái)系統(tǒng)在收到前端系統(tǒng)的支付請(qǐng)求后,也沒(méi)有進(jìn)行必要的驗(yàn)證,就直接將請(qǐng)求數(shù)據(jù)生成了預(yù)付單,這樣就會(huì)留下篡改攻擊漏洞。

    3.2 短路攻擊漏洞分析

    從微信支付業(yè)務(wù)流程看,從用戶(hù)確認(rèn)支付(圖 2第九步)到微信客戶(hù)端展示支付結(jié)果(圖 2第十五步),共有六個(gè)步驟。這其中包含了兩個(gè)并行任務(wù),用于返回用戶(hù)支付結(jié)果:一是通過(guò)異步的方式通知微信公眾號(hào)后臺(tái)系統(tǒng)支付結(jié)果(圖 2第十步),微信公眾號(hào)后臺(tái)系統(tǒng)在處理完支付結(jié)果后再將處理結(jié)果通知微信支付服務(wù)(圖 2中第十一步);二是通過(guò)JS API直接返回支付結(jié)果給微信客戶(hù)端(圖 2第十二步)。在公眾號(hào)支付開(kāi)發(fā)者文檔中明確說(shuō)明,這兩個(gè)并行處理的任務(wù)并“不保證遵循嚴(yán)格的時(shí)序,JS API返回值作為觸發(fā)商戶(hù)網(wǎng)頁(yè)跳轉(zhuǎn)的標(biāo)志,但商戶(hù)后臺(tái)應(yīng)該只在收到微信后臺(tái)的支付成功回調(diào)通知后,才做真正的支付成功的處理”。

    因此,當(dāng)微信支付的JS API返回支付結(jié)果后,要驗(yàn)證用戶(hù)是否實(shí)際支付成功,還應(yīng)向微信公眾號(hào)的后臺(tái)系統(tǒng)提交查詢(xún)用戶(hù)實(shí)際支付結(jié)果的請(qǐng)求(圖 2第十三步),微信公眾號(hào)的后臺(tái)系統(tǒng)通過(guò)調(diào)用微信支付查詢(xún)API,查詢(xún)實(shí)際支付結(jié)果(圖 2第十四步),再根據(jù)查詢(xún)結(jié)果執(zhí)行支付后個(gè)性化頁(yè)面展示。

    短路攻擊漏洞造成損失的直接原因是惡意用戶(hù)繞過(guò)用戶(hù)支付結(jié)果驗(yàn)證流程,將用戶(hù)狀態(tài)修改為已正常支付的狀態(tài)。系統(tǒng)實(shí)現(xiàn)中的兩個(gè)錯(cuò)誤共同導(dǎo)致了短路攻擊漏洞:一是錯(cuò)誤地使用微信客戶(hù)端收到的JS API返回結(jié)果作為驗(yàn)證用戶(hù)是否支付的依據(jù);二是在前端的Javascript中調(diào)用修改用戶(hù)支付狀態(tài)的代碼。

    分析微信公眾號(hào)的微信支付頁(yè)面代碼,發(fā)現(xiàn)在調(diào)用微信支付接口時(shí),都參照了公眾號(hào)支付開(kāi)發(fā)者文檔中提供的示例,如代碼 2所示。

    從代碼 2中可以看出,微信公眾號(hào)是通過(guò)使用微信內(nèi)置瀏覽器提供的內(nèi)置對(duì)象WeixinJSBridge調(diào)用getBrandWCPayRequest方法來(lái)調(diào)用微信支付接口。在該方法的回調(diào)函數(shù)中,可以根據(jù)微信支付接口返回的結(jié)果res.err_msg進(jìn)行下一步處理。但是在公眾號(hào)支付開(kāi)發(fā)者文檔中,明確說(shuō)明:“res.err_msg將在用戶(hù)支付成功后返回ok,但并不保證它絕對(duì)可靠”。不能保證其絕對(duì)可靠的原因是因?yàn)镴avascript的對(duì)象屬性是可以在運(yùn)行時(shí)修改。因此,導(dǎo)致短路攻擊漏洞的第一個(gè)錯(cuò)誤是直接將微信客戶(hù)端收到的JS API返回結(jié)果作為驗(yàn)證用戶(hù)是否支付成功的依據(jù),沒(méi)有嚴(yán)格按照微信支付業(yè)務(wù)流程要求,在后臺(tái)進(jìn)行支付結(jié)果驗(yàn)證,致使驗(yàn)證流程可能被繞過(guò)。

    導(dǎo)致短路攻擊漏洞的第二個(gè)錯(cuò)誤是將修改用戶(hù)支付狀態(tài)的代碼放在了前端Javascript代碼中(如前文代碼 1所示)。由于存在可以繞過(guò)支付結(jié)果驗(yàn)證環(huán)節(jié)的可能性,因此這樣做既不能保證業(yè)務(wù)流程的完整性,也不能保證用戶(hù)狀態(tài)修改合法。實(shí)際上,按照微信支付流程,應(yīng)該是在微信公眾號(hào)的后臺(tái)系統(tǒng)收到微信支付系統(tǒng)的異步通知后才能修改用戶(hù)支付狀態(tài)。

    4 微信公眾號(hào)微信支付漏洞的解決方案

    要避免微信公眾號(hào)的微信支付模塊中留下篡改攻擊漏洞或短路攻擊漏洞,需要從系統(tǒng)的設(shè)計(jì)、實(shí)現(xiàn)、運(yùn)維等多個(gè)方面著手。

    4.1 前后端模塊之間的交互應(yīng)是系統(tǒng)設(shè)計(jì)時(shí)關(guān)注的重點(diǎn)

    要保證微信支付的安全,系統(tǒng)設(shè)計(jì)是關(guān)鍵。在系統(tǒng)設(shè)計(jì)時(shí),應(yīng)嚴(yán)格按照公眾號(hào)支付開(kāi)發(fā)者文檔中提供的業(yè)務(wù)流程,對(duì)前后端模塊的職責(zé)、交互接口、傳輸協(xié)議等進(jìn)行正確設(shè)計(jì)。

    (1)前后端模塊職責(zé)分明。前端模塊只負(fù)責(zé)頁(yè)面的展示和部分的輸入校驗(yàn)功能,而訂單處理、預(yù)付單生成、支付結(jié)果處理、賬單狀態(tài)查詢(xún)等關(guān)鍵功能應(yīng)放在后端模塊。

    (2)交互接口最小化。在接口設(shè)計(jì)時(shí),可遵循RESTful風(fēng)格,按照HTTP協(xié)議規(guī)則設(shè)計(jì)API接口;在傳輸內(nèi)容上,只傳遞訂單號(hào)或產(chǎn)品號(hào)等必要信息,特別是在前端模塊向后端模塊發(fā)起PUT、POST請(qǐng)求時(shí),應(yīng)避免將價(jià)格、數(shù)量、總價(jià)等可能影響到支付結(jié)果的敏感信息包含在內(nèi)。

    (3)選擇HTTPS協(xié)議作為傳輸協(xié)議。與HTTP協(xié)議相比,HTTPS協(xié)議具有更好的保密特性,可以防止在傳輸過(guò)程中被獲取或篡改信息。

    4.2 在系統(tǒng)開(kāi)發(fā)過(guò)程中應(yīng)層層設(shè)防,避免留下漏洞

    由于程序員個(gè)體經(jīng)驗(yàn)的不足,或者是團(tuán)隊(duì)沒(méi)有采用恰當(dāng)?shù)能浖_(kāi)發(fā)方法,在系統(tǒng)實(shí)現(xiàn)階段往往容易造成微信支付功能出現(xiàn)漏洞。通過(guò)層層設(shè)防的方式,有助于減少系統(tǒng)開(kāi)發(fā)過(guò)程中造成的漏洞。

    (1)對(duì)前端代碼進(jìn)行必要的分離、混淆和壓縮。在實(shí)現(xiàn)前端模塊時(shí),要充分掌握J(rèn)avascript語(yǔ)言規(guī)范和正確的使用方式,避免因誤用留下漏洞;將HTML5代碼和Javascript代碼分離,有利于對(duì)Javascript代碼進(jìn)行獨(dú)立的管理;借助諸如YUI Compressor、Closure Compiler、uglifyjs等工具軟件對(duì)Javascript腳本文件進(jìn)行混淆和壓縮,可以增加惡意用戶(hù)逆向分析和篡改程序的難度。

    (2)后端模塊必須對(duì)請(qǐng)求參數(shù)進(jìn)行校驗(yàn)。對(duì)于前端模塊傳遞來(lái)的任何請(qǐng)求,后端模塊都必須對(duì)請(qǐng)求所攜帶的參數(shù)進(jìn)行校驗(yàn),包括有效性校驗(yàn)、合規(guī)性校驗(yàn)、業(yè)務(wù)規(guī)則校驗(yàn)等,保證請(qǐng)求的合法性。校驗(yàn)通過(guò)后才能進(jìn)行后續(xù)處理,以杜絕惡意用戶(hù)在參數(shù)傳遞過(guò)程中實(shí)施篡改攻擊。

    (3)采用驗(yàn)收測(cè)試、代碼審查等軟件工程方法,減少人為因素造成漏洞。驗(yàn)收測(cè)試可以模擬軟件系統(tǒng)在實(shí)際使用場(chǎng)景中的不同運(yùn)行流程,驗(yàn)證軟件的功能質(zhì)量特性;代碼審查通過(guò)團(tuán)隊(duì)成員間交叉審查源代碼,達(dá)到彌補(bǔ)個(gè)體經(jīng)驗(yàn)不足,減少系統(tǒng)漏洞,提高代碼質(zhì)量的目的。

    4.3 在運(yùn)維中應(yīng)通過(guò)定期核查保障資金安全

    除了在系統(tǒng)的設(shè)計(jì)和實(shí)現(xiàn)時(shí)需要考慮周全,小心謹(jǐn)慎外,在運(yùn)維過(guò)程中加強(qiáng)定期核查也是保障資金安全的重要手段。定期核查可以通過(guò)對(duì)賬檢查和日志審計(jì)等方式進(jìn)行。

    (1)在系統(tǒng)中應(yīng)提供“對(duì)賬檢查”功能,通過(guò)微信支付系統(tǒng)提供的“下載對(duì)賬單”接口,定期或手動(dòng)下載對(duì)賬單。運(yùn)維人員通過(guò)自動(dòng)或人工比對(duì)提交到微信支付系統(tǒng)的訂單及金額與微信公眾號(hào)系統(tǒng)中記錄的訂單和金額,發(fā)現(xiàn)是否存在異常訂單支付記錄。

    (2)系統(tǒng)應(yīng)提供完備的運(yùn)行日志,可以對(duì)支付過(guò)程中的運(yùn)行情況進(jìn)行跟蹤記錄。當(dāng)發(fā)現(xiàn)遭受惡意用戶(hù)攻擊或者資金異常情況時(shí),運(yùn)維人員可以通過(guò)分析系統(tǒng)運(yùn)行日志,查找問(wèn)題出現(xiàn)的時(shí)間和位置,分析惡意用戶(hù)的攻擊方式,及時(shí)修補(bǔ)漏洞。

    參考文獻(xiàn)

    [1] 【微信支付】公眾號(hào)支付開(kāi)發(fā)者文檔[EB/OL]. https://pay.weixin.qq.com/wiki/doc/api/jsapi.php?chapter=7_1#.2016.05.18.

    [2] 【微信支付】公眾號(hào)支付開(kāi)發(fā)者文檔[EB/OL]. https://pay.weixin.qq.com/wiki/doc/api/jsapi.php?chapter=7_4# . 2016.05.18.

    [3] 【微信支付】公眾號(hào)支付開(kāi)發(fā)者文檔[EB/OL]. https://pay.weixin.qq.com/wiki/doc/api/jsapi.php?chapter=7_7&index=6 . 2016.05.18.

    [4] 【微信支付】公眾號(hào)支付開(kāi)發(fā)者文檔[EB/OL]. https://pay.weixin.qq.com/wiki/doc/api/jsapi.php?chapter=9_6.2016.05.20.

    [5] 【微信支付】公眾號(hào)支付開(kāi)發(fā)者文檔[EB/OL]. https://pay.weixin.qq.com/wiki/doc/api/jsapi.php?chapter=9_7.2016.05.20.

    作者簡(jiǎn)介:

    敖毅(1976-),男,四川樂(lè)山人,管理學(xué)博士,解放軍南京政治學(xué)院軍事信息管理系軍事信息安全防護(hù)實(shí)驗(yàn)室副主任,講師;主要研究方向和關(guān)注領(lǐng)域:指揮信息系統(tǒng)、政治工作信息化、軍事信息安全。

    免费看十八禁软件| 久久中文字幕人妻熟女| 国产亚洲精品第一综合不卡| 韩国精品一区二区三区| 成人三级黄色视频| 亚洲国产精品999在线| 亚洲自拍偷在线| 亚洲国产精品sss在线观看| 亚洲成人精品中文字幕电影| 欧美av亚洲av综合av国产av| 欧美在线黄色| 97人妻精品一区二区三区麻豆 | 黄色丝袜av网址大全| 色av中文字幕| 亚洲情色 制服丝袜| 777久久人妻少妇嫩草av网站| 亚洲av成人不卡在线观看播放网| 黄色视频,在线免费观看| 禁无遮挡网站| 成人欧美大片| 每晚都被弄得嗷嗷叫到高潮| 天天躁狠狠躁夜夜躁狠狠躁| 久久国产精品男人的天堂亚洲| 亚洲国产看品久久| 亚洲视频免费观看视频| 久久久久久国产a免费观看| 亚洲熟妇中文字幕五十中出| 国产成人精品久久二区二区91| 桃色一区二区三区在线观看| 天天一区二区日本电影三级 | 国产成人啪精品午夜网站| 不卡av一区二区三区| 男女午夜视频在线观看| 欧美激情高清一区二区三区| 精品午夜福利视频在线观看一区| 亚洲一区中文字幕在线| 亚洲精品久久成人aⅴ小说| 男女之事视频高清在线观看| 成熟少妇高潮喷水视频| 亚洲av五月六月丁香网| 亚洲激情在线av| 久久天躁狠狠躁夜夜2o2o| 中文字幕色久视频| 两人在一起打扑克的视频| 少妇的丰满在线观看| 久久久久精品国产欧美久久久| www.熟女人妻精品国产| 高潮久久久久久久久久久不卡| 黑人操中国人逼视频| www日本在线高清视频| 久久久久久人人人人人| 久久久国产精品麻豆| 久久久精品国产亚洲av高清涩受| 亚洲午夜理论影院| 久久国产精品男人的天堂亚洲| 久久精品国产亚洲av高清一级| 久久精品国产99精品国产亚洲性色 | 一边摸一边抽搐一进一出视频| 日本欧美视频一区| 母亲3免费完整高清在线观看| 亚洲av电影不卡..在线观看| 少妇 在线观看| 婷婷六月久久综合丁香| 亚洲五月婷婷丁香| 日日夜夜操网爽| 亚洲国产欧美日韩在线播放| 一个人免费在线观看的高清视频| 日本vs欧美在线观看视频| 精品卡一卡二卡四卡免费| av中文乱码字幕在线| 欧美精品亚洲一区二区| 精品国产一区二区三区四区第35| 一边摸一边抽搐一进一小说| 啦啦啦韩国在线观看视频| 亚洲国产欧美日韩在线播放| 亚洲精品国产精品久久久不卡| 欧美日韩福利视频一区二区| 欧美乱色亚洲激情| 国产xxxxx性猛交| 69av精品久久久久久| 久久久精品国产亚洲av高清涩受| 制服人妻中文乱码| 91九色精品人成在线观看| 国产亚洲av嫩草精品影院| 别揉我奶头~嗯~啊~动态视频| 99久久精品国产亚洲精品| 一卡2卡三卡四卡精品乱码亚洲| 在线播放国产精品三级| 丁香六月欧美| 欧美不卡视频在线免费观看 | 美女扒开内裤让男人捅视频| 欧美最黄视频在线播放免费| 国产精品国产高清国产av| 91字幕亚洲| 国产精品久久久人人做人人爽| 91成年电影在线观看| 亚洲五月婷婷丁香| 熟女少妇亚洲综合色aaa.| 看片在线看免费视频| 国产精品98久久久久久宅男小说| 欧美一区二区精品小视频在线| 国产av一区二区精品久久| 久久香蕉国产精品| cao死你这个sao货| 久99久视频精品免费| 欧洲精品卡2卡3卡4卡5卡区| 国产精品98久久久久久宅男小说| 99热只有精品国产| 操出白浆在线播放| 91在线观看av| 国产精品久久久av美女十八| 大型av网站在线播放| 亚洲国产精品久久男人天堂| 国产精品综合久久久久久久免费 | 久久人妻av系列| 精品一区二区三区视频在线观看免费| 日韩视频一区二区在线观看| 精品久久蜜臀av无| 动漫黄色视频在线观看| 大陆偷拍与自拍| 首页视频小说图片口味搜索| 亚洲精品一卡2卡三卡4卡5卡| 两个人免费观看高清视频| 中国美女看黄片| 怎么达到女性高潮| 国产精品久久久av美女十八| 如日韩欧美国产精品一区二区三区| 可以在线观看毛片的网站| 此物有八面人人有两片| 亚洲欧美一区二区三区黑人| 在线播放国产精品三级| 久久久久久人人人人人| 色播亚洲综合网| 两个人看的免费小视频| 一进一出抽搐gif免费好疼| 午夜福利免费观看在线| 法律面前人人平等表现在哪些方面| 日韩中文字幕欧美一区二区| 黄色视频,在线免费观看| 校园春色视频在线观看| 午夜两性在线视频| 少妇裸体淫交视频免费看高清 | 日韩大码丰满熟妇| 欧美乱码精品一区二区三区| 久久精品aⅴ一区二区三区四区| 亚洲精品美女久久久久99蜜臀| 麻豆成人av在线观看| 身体一侧抽搐| 国产在线观看jvid| 久久精品人人爽人人爽视色| 久久性视频一级片| 欧洲精品卡2卡3卡4卡5卡区| 国产免费男女视频| 久久人人97超碰香蕉20202| 99热只有精品国产| 视频在线观看一区二区三区| 欧美成人免费av一区二区三区| 一区二区三区国产精品乱码| 纯流量卡能插随身wifi吗| 亚洲,欧美精品.| 中亚洲国语对白在线视频| 亚洲免费av在线视频| 亚洲国产中文字幕在线视频| 无限看片的www在线观看| 国产野战对白在线观看| 欧美黑人欧美精品刺激| 大型av网站在线播放| 精品无人区乱码1区二区| 午夜免费鲁丝| 国产熟女xx| 午夜视频精品福利| 人人妻人人爽人人添夜夜欢视频| 日本a在线网址| 最新在线观看一区二区三区| 女人爽到高潮嗷嗷叫在线视频| 男女午夜视频在线观看| 叶爱在线成人免费视频播放| 如日韩欧美国产精品一区二区三区| 亚洲欧洲精品一区二区精品久久久| 欧美日韩精品网址| 99re在线观看精品视频| 国产成人精品无人区| 成人18禁高潮啪啪吃奶动态图| 日本黄色视频三级网站网址| 精品免费久久久久久久清纯| 国产1区2区3区精品| 黑人巨大精品欧美一区二区蜜桃| 免费人成视频x8x8入口观看| www.熟女人妻精品国产| 激情视频va一区二区三区| 黄色视频,在线免费观看| 久99久视频精品免费| 热re99久久国产66热| 在线观看一区二区三区| 午夜老司机福利片| 国产午夜福利久久久久久| 俄罗斯特黄特色一大片| 精品国产乱子伦一区二区三区| 色精品久久人妻99蜜桃| 91老司机精品| 国产精品香港三级国产av潘金莲| 99久久国产精品久久久| 亚洲三区欧美一区| 亚洲欧美一区二区三区黑人| 99精品在免费线老司机午夜| 午夜福利欧美成人| 国产欧美日韩一区二区精品| 亚洲精品一卡2卡三卡4卡5卡| 久久香蕉国产精品| 久久人妻av系列| 国产亚洲精品第一综合不卡| 大香蕉久久成人网| 亚洲午夜精品一区,二区,三区| 国产一区二区三区综合在线观看| √禁漫天堂资源中文www| 成人国产一区最新在线观看| av视频在线观看入口| 黄色a级毛片大全视频| 波多野结衣av一区二区av| 99riav亚洲国产免费| 91在线观看av| 日韩三级视频一区二区三区| 国产片内射在线| 韩国精品一区二区三区| 国产欧美日韩一区二区精品| 在线观看免费视频日本深夜| 亚洲七黄色美女视频| 亚洲色图综合在线观看| 1024香蕉在线观看| 午夜福利成人在线免费观看| av天堂在线播放| 亚洲精品久久国产高清桃花| 色婷婷久久久亚洲欧美| 国产一区二区三区在线臀色熟女| 91老司机精品| 久久婷婷人人爽人人干人人爱 | 少妇粗大呻吟视频| 在线观看午夜福利视频| 色老头精品视频在线观看| 亚洲中文av在线| 成人三级做爰电影| 曰老女人黄片| 看黄色毛片网站| 窝窝影院91人妻| av在线蜜桃| 床上黄色一级片| 亚洲人成网站在线播| 男人舔奶头视频| 美女cb高潮喷水在线观看| 国产伦一二天堂av在线观看| 国产一区二区在线av高清观看| 亚洲第一电影网av| 男女下面进入的视频免费午夜| 国产中年淑女户外野战色| 亚洲成人免费电影在线观看| 男女之事视频高清在线观看| 久久久久免费精品人妻一区二区| 亚洲精品国产成人久久av| 久久国产精品人妻蜜桃| 热99在线观看视频| 亚洲精品456在线播放app | 99久久精品国产国产毛片| 看免费成人av毛片| 天美传媒精品一区二区| 午夜日韩欧美国产| 在线免费观看的www视频| 如何舔出高潮| 美女大奶头视频| 成人性生交大片免费视频hd| 全区人妻精品视频| 一边摸一边抽搐一进一小说| 亚洲av二区三区四区| 国产精品精品国产色婷婷| 99热精品在线国产| 色综合亚洲欧美另类图片| 国产单亲对白刺激| 婷婷精品国产亚洲av在线| 亚洲四区av| 少妇高潮的动态图| 岛国在线免费视频观看| 久久精品国产亚洲av涩爱 | 亚洲一级一片aⅴ在线观看| 亚洲欧美精品综合久久99| 国产乱人视频| 99精品久久久久人妻精品| 欧美日韩综合久久久久久 | 韩国av一区二区三区四区| 亚洲av成人av| 国产综合懂色| 午夜免费成人在线视频| 99久久无色码亚洲精品果冻| 嫩草影院精品99| 亚洲黑人精品在线| 一卡2卡三卡四卡精品乱码亚洲| 亚洲色图av天堂| 亚洲精品色激情综合| 亚洲成人久久爱视频| 搞女人的毛片| 国产精品久久久久久精品电影| 精品欧美国产一区二区三| 啦啦啦韩国在线观看视频| 国产一区二区三区av在线 | 国产一区二区三区av在线 | 国产伦在线观看视频一区| 波多野结衣高清无吗| 亚洲七黄色美女视频| 国产精品一区二区免费欧美| 嫩草影视91久久| 男女之事视频高清在线观看| 国产 一区 欧美 日韩| 欧美+亚洲+日韩+国产| 日本爱情动作片www.在线观看 | 十八禁国产超污无遮挡网站| 免费电影在线观看免费观看| 国产aⅴ精品一区二区三区波| 婷婷色综合大香蕉| 欧美成人免费av一区二区三区| 自拍偷自拍亚洲精品老妇| 男插女下体视频免费在线播放| 波多野结衣巨乳人妻| 国产精品野战在线观看| 可以在线观看毛片的网站| 少妇人妻一区二区三区视频| 一个人观看的视频www高清免费观看| 久久国产精品人妻蜜桃| 亚洲 国产 在线| 精品免费久久久久久久清纯| 老师上课跳d突然被开到最大视频| 国产乱人视频| 欧美在线一区亚洲| 日韩欧美国产在线观看| 不卡一级毛片| 黄色视频,在线免费观看| 可以在线观看毛片的网站| 亚州av有码| 国产又黄又爽又无遮挡在线| 国产蜜桃级精品一区二区三区| 亚洲欧美精品综合久久99| 国产午夜精品久久久久久一区二区三区 | 我的女老师完整版在线观看| 国产在视频线在精品| 久久精品夜夜夜夜夜久久蜜豆| 免费看日本二区| 亚洲欧美日韩无卡精品| 91麻豆av在线| 欧美bdsm另类| 欧洲精品卡2卡3卡4卡5卡区| 久久久成人免费电影| 中文字幕免费在线视频6| 自拍偷自拍亚洲精品老妇| 久久九九热精品免费| 伦精品一区二区三区| 国产黄a三级三级三级人| 欧美国产日韩亚洲一区| 久久久久久伊人网av| 亚洲国产精品久久男人天堂| 日日撸夜夜添| 真实男女啪啪啪动态图| 亚洲精品色激情综合| 国产色爽女视频免费观看| 色吧在线观看| 国产又黄又爽又无遮挡在线| 久久国产乱子免费精品| 免费观看的影片在线观看| 午夜视频国产福利| 日韩欧美精品v在线| 亚洲最大成人手机在线| 亚洲,欧美,日韩| 精品午夜福利在线看| 日本黄色片子视频| 午夜福利在线观看免费完整高清在 | av中文乱码字幕在线| 亚洲人成伊人成综合网2020| 国产精品无大码| 国产69精品久久久久777片| 2021天堂中文幕一二区在线观| 国内精品久久久久久久电影| 少妇人妻一区二区三区视频| 99久国产av精品| 人妻夜夜爽99麻豆av| 亚洲aⅴ乱码一区二区在线播放| 少妇的逼水好多| 亚洲av免费在线观看| 免费看日本二区| 欧美一区二区精品小视频在线| 69av精品久久久久久| 99精品在免费线老司机午夜| 久久婷婷人人爽人人干人人爱| 免费搜索国产男女视频| 内地一区二区视频在线| 欧美一区二区精品小视频在线| 噜噜噜噜噜久久久久久91| 免费黄网站久久成人精品| 国产男靠女视频免费网站| 久久九九热精品免费| 国产免费男女视频| 国产成人福利小说| 中文字幕高清在线视频| 18禁在线播放成人免费| 99久久九九国产精品国产免费| 男女视频在线观看网站免费| 亚洲中文字幕日韩| 99在线视频只有这里精品首页| 老熟妇仑乱视频hdxx| 18禁黄网站禁片午夜丰满| 亚洲精品亚洲一区二区| 久久久国产成人精品二区| 日韩中字成人| 日韩欧美国产在线观看| 国产国拍精品亚洲av在线观看| 啦啦啦韩国在线观看视频| 亚洲av日韩精品久久久久久密| 亚洲精华国产精华液的使用体验 | 亚洲国产欧洲综合997久久,| 在线国产一区二区在线| 69人妻影院| h日本视频在线播放| 日韩高清综合在线| 欧美一区二区精品小视频在线| x7x7x7水蜜桃| 日本色播在线视频| 又爽又黄a免费视频| 五月玫瑰六月丁香| 亚洲成av人片在线播放无| 亚洲狠狠婷婷综合久久图片| 天天一区二区日本电影三级| 在线观看午夜福利视频| 在线播放国产精品三级| 久久久午夜欧美精品| 午夜精品在线福利| 在线观看66精品国产| 免费观看人在逋| 美女被艹到高潮喷水动态| 一进一出好大好爽视频| 成年女人毛片免费观看观看9| 22中文网久久字幕| 日本一二三区视频观看| 欧美精品啪啪一区二区三区| a级毛片a级免费在线| 老师上课跳d突然被开到最大视频| 婷婷色综合大香蕉| 中出人妻视频一区二区| 男女下面进入的视频免费午夜| 中文字幕人妻熟人妻熟丝袜美| 久久人人爽人人爽人人片va| 国产亚洲精品av在线| av视频在线观看入口| 国产精品亚洲一级av第二区| 简卡轻食公司| 亚洲成人精品中文字幕电影| 久久精品国产亚洲av天美| 免费不卡的大黄色大毛片视频在线观看 | 亚洲精华国产精华液的使用体验 | 狂野欧美激情性xxxx在线观看| 国产伦在线观看视频一区| 亚洲国产精品成人综合色| 又紧又爽又黄一区二区| 国产亚洲精品久久久com| 男女啪啪激烈高潮av片| 蜜桃亚洲精品一区二区三区| 99热网站在线观看| 免费在线观看日本一区| 免费大片18禁| 看免费成人av毛片| 午夜福利视频1000在线观看| 精品人妻偷拍中文字幕| 国产v大片淫在线免费观看| 久久久久久久久大av| 成人综合一区亚洲| 国内毛片毛片毛片毛片毛片| 一个人看视频在线观看www免费| 我要看日韩黄色一级片| 人人妻人人看人人澡| 亚洲精品粉嫩美女一区| 老女人水多毛片| 欧美一级a爱片免费观看看| 99久久精品热视频| 蜜桃亚洲精品一区二区三区| 大型黄色视频在线免费观看| 日本欧美国产在线视频| 又紧又爽又黄一区二区| 色播亚洲综合网| 亚洲人成网站在线播放欧美日韩| 国产人妻一区二区三区在| 亚洲欧美日韩无卡精品| 天堂影院成人在线观看| 国产精品三级大全| 欧美日韩瑟瑟在线播放| 99国产精品一区二区蜜桃av| 免费看光身美女| 免费大片18禁| 国产探花极品一区二区| 校园人妻丝袜中文字幕| 国产成人一区二区在线| 国产精品爽爽va在线观看网站| 中文字幕高清在线视频| 女人十人毛片免费观看3o分钟| 午夜福利在线观看免费完整高清在 | 波多野结衣高清作品| 亚洲成av人片在线播放无| 欧美黑人巨大hd| 精品一区二区三区人妻视频| 成年免费大片在线观看| 国产精品久久久久久精品电影| 免费一级毛片在线播放高清视频| 国产黄色小视频在线观看| 成人特级黄色片久久久久久久| 在线看三级毛片| 久久这里只有精品中国| 国产在线男女| 毛片一级片免费看久久久久 | 久久精品国产亚洲av天美| 少妇的逼好多水| 亚洲最大成人中文| 日韩亚洲欧美综合| 一级a爱片免费观看的视频| 国产色爽女视频免费观看| 色综合婷婷激情| 校园人妻丝袜中文字幕| 999久久久精品免费观看国产| 97超级碰碰碰精品色视频在线观看| 九九久久精品国产亚洲av麻豆| 国产激情偷乱视频一区二区| 岛国在线免费视频观看| 悠悠久久av| 亚洲欧美精品综合久久99| 国产高清视频在线观看网站| 国产亚洲精品av在线| 午夜老司机福利剧场| 久久久午夜欧美精品| 久久久久久久久久久丰满 | 成人美女网站在线观看视频| 天美传媒精品一区二区| 亚洲中文字幕一区二区三区有码在线看| 欧美3d第一页| 国产男人的电影天堂91| 老司机深夜福利视频在线观看| 给我免费播放毛片高清在线观看| 精品人妻视频免费看| 亚洲在线观看片| 嫩草影院新地址| 欧美日韩综合久久久久久 | 欧美潮喷喷水| 色综合站精品国产| 搞女人的毛片| 免费人成视频x8x8入口观看| 亚洲人成网站在线播放欧美日韩| 午夜精品在线福利| 神马国产精品三级电影在线观看| 特大巨黑吊av在线直播| 黄色女人牲交| 久久久久久久亚洲中文字幕| 国产av不卡久久| 国产亚洲精品综合一区在线观看| 国产精品女同一区二区软件 | 亚洲四区av| 亚洲成人中文字幕在线播放| 窝窝影院91人妻| 欧美成人a在线观看| 久久欧美精品欧美久久欧美| 国产aⅴ精品一区二区三区波| 免费大片18禁| 我的老师免费观看完整版| 一卡2卡三卡四卡精品乱码亚洲| 亚洲国产欧美人成| 在线a可以看的网站| 一级黄片播放器| 精品乱码久久久久久99久播| 欧美人与善性xxx| 麻豆国产av国片精品| 少妇丰满av| 中文字幕av在线有码专区| 日韩高清综合在线| 国产 一区精品| 成人欧美大片| 久久久久国内视频| 亚洲成人精品中文字幕电影| 大又大粗又爽又黄少妇毛片口| 99国产精品一区二区蜜桃av| 亚洲av中文av极速乱 | 亚洲性夜色夜夜综合| 动漫黄色视频在线观看| 亚洲av不卡在线观看| 成人特级av手机在线观看| 久久香蕉精品热| 国产v大片淫在线免费观看| 国产精品三级大全| 日本成人三级电影网站| 男人狂女人下面高潮的视频| 亚洲精品粉嫩美女一区| 精品不卡国产一区二区三区| 久久草成人影院| 国产黄a三级三级三级人| 变态另类成人亚洲欧美熟女| 欧美3d第一页| 色哟哟·www| 99视频精品全部免费 在线| 久久草成人影院| 欧美日韩中文字幕国产精品一区二区三区| 麻豆成人av在线观看| 亚洲精品456在线播放app | 色综合色国产| 日本撒尿小便嘘嘘汇集6| 欧美精品国产亚洲| av福利片在线观看| 一级av片app| 变态另类丝袜制服| 成人国产综合亚洲| 欧美色欧美亚洲另类二区| 久久精品影院6| 欧美日韩综合久久久久久 | 日韩精品青青久久久久久| 99热这里只有是精品50| 国产精品久久久久久av不卡| 亚洲美女黄片视频|