• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于動態(tài)污點分析的DOMXSS漏洞檢測算法

    2016-05-14 08:38:06李潔俞研吳家順
    計算機應用 2016年5期

    李潔 俞研 吳家順

    摘要:針對Web客戶端中基于文檔對象模型的跨站腳本攻擊(DOM XSS)漏洞檢測問題,提出一種基于動態(tài)污點分析的DOM XSS漏洞檢測算法。通過構造DOM模型和修改Firefox SpiderMonkey腳本引擎,利用動態(tài)的、基于bytecode的污點分析方法實現(xiàn)了DOM XSS漏洞的檢測。對DOM對象類屬性的擴展和SpiderMonkey字符串編碼格式的修改可以完成污點數(shù)據(jù)標記;遍歷JavaScript指令代碼bytecode的執(zhí)行路徑,獲得污點傳播路徑,實現(xiàn)污點數(shù)據(jù)集的生成;監(jiān)控所有可能會觸發(fā)DOM XSS攻擊的輸出點,實現(xiàn)DOM XSS漏洞的判定。在此基礎上,利用爬蟲程序設計并實現(xiàn)了一個互聯(lián)網(wǎng)DOM XSS漏洞檢測系統(tǒng)。實驗結果表明,所提算法能有效檢測網(wǎng)頁存在的DOM XSS漏洞,其檢測率可達92%。

    關鍵詞:動態(tài)污點分析;注入點;輸出點;執(zhí)行路徑

    中圖分類號:TP393.08 文獻標志碼:A

    Abstract: Concerning DOM XSS (Document Object Model (DOM)based Cross Site Scripting (XSS)) vulnerability detection in Web client, a detection algorithm for DOM XSS vulnerability based on dynamic taint analysis was proposed. By constructing DOM model and modifying Firefox SpiderMonkey script engine, a dynamic taint analysis method based on the bytecode was used to detect DOM XSS vulnerabilities. First, taint data was marked by extending the attribute of the DOM object class and modifying the string encoding format of SpiderMonkey. Then, the execution route of the bytecode was traversed to generate the tainted data set. After that, all the output points which might trigger DOM XSS attacks were monitored to determine whether the application contained the DOM XSS vulnerabilities. In the experiment, a DOM XSS vulnerability detection system containing a crawler was designed and implemented. The experimental results show that the proposed algorithm can effectively detect the DOM XSS vulnerabilities, and the detection rate is about 92%.

    Key words:dynamic taint analysis; source; sink; execution route

    0 引言

    隨著網(wǎng)絡技術的快速發(fā)展以及互聯(lián)網(wǎng)的廣泛應用,Web服務也在不斷地更新與發(fā)展。然而,與Web應用相伴的是Web安全問題,早期Web安全主要體現(xiàn)在服務端動態(tài)腳本與Web服務器安全方面,而Web攻擊技術的不斷演進,使得Web客戶端逐漸成為攻擊的熱點,針對Web客戶端的攻擊主要有跨站腳本攻擊(Cross Site Scripting, XSS)、跨站請求偽造(CrossSite Request Forgery, CSRF)和界面操作劫持等。

    在眾多針對Web客戶端的攻擊中,XSS攻擊是最為嚴重也最容易被忽略的安全威脅。在各種Web安全漏洞中,XSS長期占據(jù)著開放式Web應用程序安全項目(Open Web Application Security Project, OWASP)列出的安全漏洞列表的前列[1]。XSS漏洞通常是由于Web應用程序對于用戶的輸入過濾不足而產(chǎn)生的[2-3],其最大特點是攻擊者利用網(wǎng)站漏洞將惡意腳本代碼,例如超文本標記語言(Hypertext Markup Language, HTML)和客戶端JavaScript等,注入用戶瀏覽的網(wǎng)頁上,從而實現(xiàn)隱私信息竊取、會話劫持等攻擊目的。與此同時,伴隨著客戶端JavaScript功能的日益復雜和強大,也使得XSS漏洞問題日益嚴重。

    傳統(tǒng)意義上的XSS,例如反射型XSS和存儲型XSS,通常是攻擊者向服務器發(fā)送JavaScript代碼等惡意數(shù)據(jù),在服務器返回該惡意數(shù)據(jù)后由客戶端瀏覽器在本地執(zhí)行JavaScript惡意腳本。然而,基于文檔對象模型(Document Object Model, DOM)的XSS漏洞[4](DOM XSS)則是專門針對Web客戶端進行攻擊的主要XSS漏洞之一,它不依賴于客戶端向服務器發(fā)送惡意數(shù)據(jù)即可在客戶端本地執(zhí)行。DOM XSS與反射型XSS相似,通常誘使用戶訪問精心構造的統(tǒng)一資源定位符(Uniform Resource Locator, URL)來執(zhí)行腳本,但二者之間的差異在于DOM XSS的URL不會被發(fā)送至服務器,而是在用戶瀏覽器本地執(zhí)行,因而威脅更大,也更難以防御。

    由于DOM XSS攻擊直接在客戶端執(zhí)行而不經(jīng)過服務器端,因而無法直接應用傳統(tǒng)的XSS漏洞檢測技術來檢測XSS漏洞。Klein[4]在發(fā)現(xiàn)并分析DOM XSS形成原因的基礎上,提出應檢查有可能被攻擊者影響或使用的對于DOM對象的引用,來防止DOM XSS攻擊,但文中并未給出對DOM對象引用的分析方法。FLAX[5]針對字節(jié)碼bytecode進行動態(tài)污點分析,來表示JavaScript腳本中不安全的數(shù)據(jù)流,然而FLAX采用基于程序切片的靜態(tài)分析技術,將程序切片翻譯為JavaScript腳本的簡化版本JASIL(JavaScript Simplified Instruction Language),而未真正將動態(tài)污點分析應用于JavaScript引擎。DexterJS[6]采用插裝技術執(zhí)行字符精度的動態(tài)污點追蹤,然而,DexterJS并未在bytecode層面實現(xiàn)數(shù)據(jù)流追蹤,而僅是在源代碼層面追蹤對原始污點數(shù)據(jù)的操作可能導致的污點字符串的輸出,因而具有很大的局限性。賈文超等[7]采用正則表達式匹配程序的輸入點和輸出點,通過混合驅動爬蟲檢測,雖然其基于污點傳播模型,但并沒有實現(xiàn)污點數(shù)據(jù)的追蹤過程,并未真正地應用動態(tài)污點分析技術,而且該方法需要對每個輸出點進行檢測,檢測時間增加,因而具有局限性。

    本文在對DOM XSS漏洞原理和動態(tài)污點追蹤技術研究的基礎上,提出了一種基于動態(tài)污點分析的DOM XSS漏洞檢測方法,通過對Firefox SpiderMonkey瀏覽器引擎進行修改,實現(xiàn)了動態(tài)的、基于bytecode的污點追蹤方法,該方法直接修改SpiderMonkey引擎中底層字符串類型的表示方法和DOM對象類的特征屬性,完成污點分析過程中對JavaScript腳本語言特性和DOM API的完全覆蓋。

    1 問題描述

    與反射型XSS和存儲型XSS等傳統(tǒng)的XSS攻擊依賴于從服務器返回瀏覽器的惡意載荷實施攻擊的方式不同[8-9],DOM XSS是一種基于DOM文檔對象模型的漏洞,并不依賴于服務器返回的惡意數(shù)據(jù),僅受客戶端瀏覽器的腳本所影響,其產(chǎn)生的原因是HTML頁面以不安全的方式使用了document等攻擊者可以操縱的對象來操作數(shù)據(jù)。

    客戶端瀏覽器的JavaScript腳本可以訪問瀏覽器的DOM,通過DOM動態(tài)檢查和修改頁面內(nèi)容,且可以不依賴于服務器端數(shù)據(jù),從客戶端瀏覽器獲得DOM中的數(shù)據(jù),例如可以從URL中提取數(shù)據(jù)等,并在本地執(zhí)行。另一方面,客戶端瀏覽器的JavaScript腳本可以操縱DOM中的對象,若用戶在客戶端輸入的數(shù)據(jù)包含了惡意JavaScript腳本,而這些腳本未經(jīng)過適當?shù)倪^濾,則應用程序可能遭受DOM XSS攻擊。

    此時,客戶端瀏覽器將HTML文本解析為DOM,而上述URL屬性值的一部分會被寫入HTML文本中產(chǎn)生DOM XSS。由于URL中#之后的字符串不會被當作瀏覽器的查詢字符串發(fā)送至服務器,因而作為代碼片段在客戶端瀏覽器本地解釋和執(zhí)行。

    由上例可見,DOM XSS的請求不會被發(fā)送至服務器,而是在客戶端瀏覽器本地執(zhí)行,因而更難以防御,威脅更大。針對DOM XSS存在的上述問題,本文提出一種基于動態(tài)污點分析的DOM XSS漏洞檢測方法,通過跟蹤document.referrer等JavaScript腳本能夠操縱的屬性,查看其獲得的數(shù)據(jù)是否會在document.write等能夠使字符串在頁面上輸出的方法或函數(shù)中執(zhí)行,從而確定是否會造成DOM XSS攻擊。

    2 DOM XSS漏洞檢測算法研究

    2.1 基本思想

    DOM XSS漏洞的產(chǎn)生是因為攻擊者可以輸入不可信的數(shù)據(jù),而在客戶端瀏覽器與用戶交互時,JavaScript腳本能夠對DOM進行操縱從而獲得敏感的本地數(shù)據(jù),并將敏感數(shù)據(jù)泄露出去。由于DOM XSS漏洞是由于客戶端代碼的非正確執(zhí)行而導致的,且客戶端代碼呈現(xiàn)出多種多樣且動態(tài)的特點,因而,采用一般的掃描技術或者黑盒測試方法[11]無法檢測DOM XSS漏洞。

    動態(tài)污點分析(Dynamic Taint Analysis, DTA)[12]能夠在運行時對軟件中的不可信數(shù)據(jù)進行信息流追蹤,從而發(fā)現(xiàn)漏洞或惡意行為。動態(tài)污點分析通常包括污點標記、污點傳播和污點檢測三個過程,在執(zhí)行動態(tài)污點分析時,首先將來自污點源(source)的數(shù)據(jù)標識為污點數(shù)據(jù),然后跟蹤污點數(shù)據(jù)可能發(fā)生的操作和運算過程,并記錄污點數(shù)據(jù)的傳播路徑。當污點數(shù)據(jù)傳播到敏感操作點(sink)時,則按相應的策略觸發(fā)操作。

    由于動態(tài)污點分析技術能夠有效追蹤敏感數(shù)據(jù)的傳播路徑,因而可以將其應用于DOM XSS漏洞檢測。本文方法的基本思想是:首先標記可以觸發(fā)DOM XSS漏洞的屬性,例如document.referrer、window.name、location等JavaScript腳本可以操縱的屬性,將其標記為污點數(shù)據(jù)源;然后利用污點傳播方法跟蹤標記數(shù)據(jù)的傳播路徑,即標記數(shù)據(jù)傳遞時所經(jīng)過的方法,例如substr()、concat()等,以標記發(fā)生轉換后的污點數(shù)據(jù);最后,檢查產(chǎn)生字符串輸出的方法,例如eval()、document.write()等,以確定其中是否包含了標記的污點數(shù)據(jù),從而可以確定是否發(fā)生了敏感信息的泄露。另外,本文還設計并生成了測試用例集合,對提出的漏洞檢測算法進行了實驗驗證,以確定算法的有效性。

    基于動態(tài)污點分析的DOM XSS漏洞檢測算法中敏感數(shù)據(jù)的污點標記、傳播以及檢測過程的示意圖如圖1所示。

    圖1中,首先將可能觸發(fā)DOM XSS漏洞的方法作為外部數(shù)據(jù)的可能注入點,并對該方法的輸入變量1,2,…,n進行污點標記,構造污點源;對JavaScript腳本引擎進行修改,使得在腳本執(zhí)行過程中能夠分析指令與函數(shù)對污點變量的操作,追蹤污點傳播過程,例如污點變量1在執(zhí)行過程中,由于指令或函數(shù)的操作,將其污點傳播至變量a和變量b,從而使得與污點源1相關的污點數(shù)據(jù)集變?yōu)閧1,a,b};最后,檢測輸出點函數(shù)或方法是否對污點數(shù)據(jù)集中的數(shù)據(jù)進行了執(zhí)行操作,若是則判定存在DOM XSS漏洞。

    2.2 算法描述

    基于動態(tài)污點分析的DOM XSS漏洞檢測算法通過構造DOM模型和修改SpiderMonkey引擎,實現(xiàn)了對DOM漏洞的檢測。具體的檢測算法如下所示。

    2.3 算法實現(xiàn)

    本文算法利用了爬蟲程序Heritrix來搜集頁面,并為搜集到的頁面URL構造DOM XSS攻擊載荷payload。同時,為了模擬瀏覽器DOM模型,構造了DOM模塊,以模擬document和window等可能的DOM XSS攻擊對象,并實現(xiàn)污點標記功能。另外,為了實現(xiàn)污點傳播,對Firefox SpiderMonkey腳本引擎進行了修改。

    2.3.1 污點標記

    為了實現(xiàn)動態(tài)污點追蹤,要獲取污點源并實現(xiàn)污點源的標記。本文首先對有可能觸發(fā)DOM XSS漏洞的DOM對象進行分析,確定了window.location.href、location.href、location.pathname、location.search、location.protocol、location.hostname和document.referrer等14個可以操縱數(shù)據(jù)的注入點方法,然后修改瀏覽器對象所對應類的屬性,在其中增加污點屬性taint,以標記該對象所獲得的變量是否為污點變量。

    對于SpiderMonkey腳本引擎的字符串表示方法進行修改,將其中的字符串編碼格式由4位擴展至5位,并使用擴展位作為污點標記位。

    通過對于DOM類屬性和SpiderMonkey字符串編碼格式的修改,算法可以實現(xiàn)對于注入點數(shù)據(jù)的污點標記。

    2.3.2 污點傳播

    JavaScript腳本在執(zhí)行過程中,污點數(shù)據(jù)受到數(shù)據(jù)操作和控制結構的影響,會產(chǎn)生新的污點數(shù)據(jù),新污點數(shù)據(jù)與源污點數(shù)據(jù)存在依賴關系,稱為源污點數(shù)據(jù)的依賴污點數(shù)據(jù)。同樣,依賴污點數(shù)據(jù)在執(zhí)行過程中也會產(chǎn)生新的污點數(shù)據(jù),因而在程序執(zhí)行過程中需要遞歸處理依賴污點數(shù)據(jù)以產(chǎn)生污點數(shù)據(jù)集。為了存儲污點數(shù)據(jù)集以及源污點數(shù)據(jù)和依賴污點數(shù)據(jù)之間、依賴污點數(shù)據(jù)之間的傳遞依賴關系,本文算法定義了用于保存污點數(shù)據(jù)集的結構體TaintEntry,如下所示:

    TaintEntry中,TaintDep鏈表存儲了獲得污點數(shù)據(jù)的DOM對象以及從源污點數(shù)據(jù)開始污點傳播過程中所影響的污點數(shù)據(jù)集,而TaintEntry結構體則存儲了污點數(shù)據(jù)相關信息,包括源污點數(shù)據(jù)、產(chǎn)生依賴污點數(shù)據(jù)的操作以及依賴關系污點數(shù)據(jù)信息。

    另外,為了實現(xiàn)污點傳播過程中污點數(shù)據(jù)的記錄,算法對JavaScript腳本引擎的字符串操作方法進行了修改。在操作方法中對所獲得的字符串進行污點判斷,若該字符串為污點字符串,則其返回的結果字符串也保存為污點字符串;為了實現(xiàn)程序控制結構中污點數(shù)據(jù)的傳播,對bytecode指令的執(zhí)行過程進行了修改,以獲得bytecode的執(zhí)行路徑,若控制結構中有數(shù)據(jù)是污點數(shù)據(jù),則其執(zhí)行路徑中的其他數(shù)據(jù)也將變?yōu)槲埸c數(shù)據(jù)。

    2.3.3 污點檢測

    DOM XSS的基本檢測方法是檢測注入腳本能否在sink點執(zhí)行。因此,算法監(jiān)控sink點,添加analyse()方法,首先,判定sink點方法中獲得的實參是否是污點數(shù)據(jù),若是,則從污點數(shù)據(jù)集中獲得該污點數(shù)據(jù)的依賴關系,通過逆向遍歷污點數(shù)據(jù)集,獲得該污點數(shù)據(jù)的源污點數(shù)據(jù)來源,若其源污點數(shù)據(jù)來自標記對象產(chǎn)生的污點數(shù)據(jù),并且該污點數(shù)據(jù)存在執(zhí)行路徑。則在分析方法將測試結果輸出。

    2.4 測試用例生成

    為了測試提出的DOM XSS漏洞檢測算法的有效性,本文對DOM XSS漏洞利用點的上下文進行了分析,并根據(jù)以下規(guī)則設計DOM XSS攻擊載荷以生成測試用例:

    Usecase ::= URL‖截斷序列‖有效載荷‖轉義序列

    其中:URL表示待測網(wǎng)站的URL地址,攻擊者可以對URL進行修改以實施DOM XSS攻擊;截斷序列通常用于閉合頁面漏洞利用點中未結束的標簽;有效載荷標識攻擊者用于實施攻擊的代碼片段;而轉義序列通常為截斷序列的反序列,其目的是能夠使得經(jīng)過修改的漏洞利用點能夠在當前上下文中正常執(zhí)行。

    本文根據(jù)上述提出的測試用例生成規(guī)則,生成針對不同注入點的攻擊載荷集,并結合fuzzing測試方法[13],生成一些特殊的載荷,組成攻擊載荷集合,依次將攻擊載荷集合中的載荷注入到待檢驗的URL中,完成攻擊過程的模擬。

    3 實驗結果分析

    為了測試算法的檢測率和檢測性能,本文收集了XSSed、Wooyun等漏洞公布平臺上發(fā)布的DOM XSS漏洞,搭建執(zhí)行環(huán)境,構造了一個本地樣本集,其中包含DOM XSS漏洞的網(wǎng)頁分為兩類:1)未對用戶輸入進行過濾的網(wǎng)站,樣本數(shù)為106;2)雖然含有過濾方法,但過濾不完全,導致漏洞的產(chǎn)生,樣本數(shù)為64。評價指標為檢測到的樣本數(shù)、檢測率、平均樣本檢測時間。實驗中將本文算法與應用較為廣泛的DOM XSS檢測工具DOMinator[14]進行了比較分析,比較實驗結果如表1所示。

    由實驗結果分析可知:在檢測未過濾樣本時,本文算法的檢測率略低于DOMinator。經(jīng)過對未檢測到頁面的分析發(fā)現(xiàn),本文算法實現(xiàn)中輸出點集合不夠完善,部分輸出點函數(shù)未包含在內(nèi),導致漏報,可以在后續(xù)工作中改進輸出點集合。在檢測過濾樣本時,本文算法和DOMinator的檢測率基本持平,然而,本文算法的平均檢測時間明顯少于DOMinator,這是因為本文系統(tǒng)實現(xiàn)了自動化測試功能,檢測效率明顯提升。

    為了評價算法的實際可用性,本文對真實的網(wǎng)頁進行了測試驗證。實驗中,首先利用爬蟲程序Heritrix搜集頁面,共計27411個頁面,并依次對其進行檢測,檢測結果如下:檢測到可疑樣本數(shù)為123,實際漏洞樣本數(shù)為114,誤報率為7.89%。因無法對所有真實樣本進行手工分析,因而對于真實樣本實驗采用誤報率來檢驗算法的可行性。經(jīng)分析,產(chǎn)生誤報率的原因是算法在生成和使用測試用例時匹配規(guī)則過于嚴格,也由于部分網(wǎng)站使用安全策略過濾,導致有些書寫不完善的語句也被算法誤報為DOM XSS漏洞。

    4 結語

    本文分析了DOM XSS漏洞的特點,提出了一種基于動態(tài)污點分析的DOM XSS檢測算法。為了實現(xiàn)動態(tài)污點傳播,對Firefox SpiderMonkey引擎進行修改,實現(xiàn)了動態(tài)的、基于bytecode的污點追蹤。實驗結果表明,本文算法具有較好的有效性與可行性。為了進一步提高算法的檢測率并降低誤報率,后續(xù)工作將利用fuzzing測試技術進一步完善污點數(shù)據(jù)集,實現(xiàn)DOM XSS漏洞的自動化檢測。

    參考文獻:

    [1]OWASP. CrossSite Scripting (XSS) [EB/OL]. [2014-04-22]. https://www.owasp.org/index.php/XSS.

    [2]PIETRASZEK T,BERGHE C. Defending against injection attacks through contextsensitive string evaluation[C]// Proceedings of the 8th International Conference on Recent Advances in Intrusion Detection. Berlin: SpringerVerlag, 2006, 3858:124-145.

    [3]VIKRAM K, PRATEEK A, LIVSHITS B. Ripley: automatically securing distributed Web applications through replicated execution[C]// Proceedings of the 16th ACM Conference on Computer and Communications Security. New York: ACM, 2009: 173-186.

    [4]KLEIN A. Dom based cross site scripting or XSS of the third kind [EB/OL]. [2005-07-04]. http://www.webappsec.org/projects/articles/071105.html.

    [5]SAXENA P, HANNA S, POOSANKAM P, SONG D. FLAX: systematic discovery of clientside validation vulnerabilities in rich Web applications[EB/OL].[2015-06-20].http://www.internetsociety.org/doc/flaxsystematicdiscoveryclientsidevalidationvulnerabilitiesrichwebapplications.

    [6]LEKIES S, STOCK B, JOHNS M. 25 million flows laterlargescale detection of DOMbased XSS [C]// Proceedings of the 20th ACM Conference on Computer and Communications. New York: ACM, 2013: 1193-1204.

    [7]賈文超, 汪永益, 施凡,等. 基于動態(tài)污點傳播模型的DOM XSS漏洞檢測[J]. 計算機應用研究, 2014, 31(7):2119-2122.(JIA W C,WANG Y Y, SHI F, et al. Detecting DOM based XSS vulnerability based on dynamic taint propagation model[J]. Application Research of Computers, 2014, 31(7): 2119-2122.)

    [8]李沁蕾,王蕊,賈曉啟.OSN中基于分類器和改進ngram模型的跨站腳本檢測方法[J].計算機應用,2014,34(6):1661-1665. (LI Q L,WANG R,JIA X Q.Crosssite scripting detection in online social network based on classifiers and improved ngram model[J].Journal of Computer Applications,2014,34(6):1661-1665.)

    [9]WEINBERGER J, SAXENA P, AKHAWE D, et al. A systematic analysis of XSS sanitization in Web application frameworks[C]// Proceedings of the 16th European Conference on Research in Computer Security. Berlin: SpringerVerlag, 2011:150-171.

    [10]邱永華. XSS跨站腳本攻擊剖析與防御[M].北京:人民郵電出版社, 2013:120-126. (QIU Y H. XSS Attack and Defense Analysis[M]. Beijing: Posts & Telecom Press, 2013:120-126.)

    [11]朱貫淼,曾凡平,袁園,等.基于污點跟蹤的黑盒fuzzing測試[J].小型微型計算機系統(tǒng),2012,33(8):1736-1739.(ZHU G M,ZENG F P,YUAN Y, et al. Blackbox fuzzing testing based on taint check[J].Journal of Chinese Computer Systems,2012, 33(8):1736-1739.)

    [12]吳世忠, 郭濤, 董國偉, 等. 軟件漏洞分析技術進展[J].清華大學學報(自然科學版), 2012, 52(10):1309-1319. (WU S Z, GUO T, DONG G W, et al. Software vulnerability analyses: a road map [J]. Journal of Tsinghua University (Science & Technology), 2012, 52(10):1309-1319.)

    [13]VIJAY G, TIM L, MARTIN R. Taintbased directed whitebox fuzzing[C]// Proceedings of the 31st International Conference on Software Engineering. Washington, DC: IEEE Computer Society, 2009:474-484.

    [14]DOMINATOR. A full featured DOM XSS security suite[EB/OL].[2012-11-13].https://dominator.mindedsecurity.com.

    久久精品国产a三级三级三级| 久久国内精品自在自线图片| av在线观看视频网站免费| 午夜久久久在线观看| 中文欧美无线码| 亚洲欧美一区二区三区黑人 | 国产淫语在线视频| 午夜影院在线不卡| tube8黄色片| 内地一区二区视频在线| 伊人久久国产一区二区| 少妇精品久久久久久久| 亚洲国产看品久久| 日韩一区二区视频免费看| 精品视频人人做人人爽| 人人妻人人爽人人添夜夜欢视频| 只有这里有精品99| 青春草亚洲视频在线观看| 97精品久久久久久久久久精品| 在线观看一区二区三区激情| 精品国产露脸久久av麻豆| 最新中文字幕久久久久| 国产精品久久久久久av不卡| 高清在线视频一区二区三区| 国产av码专区亚洲av| 日本wwww免费看| 久久韩国三级中文字幕| 婷婷成人精品国产| 亚洲中文av在线| 成人手机av| 久久ye,这里只有精品| 97人妻天天添夜夜摸| 国产又爽黄色视频| 欧美精品人与动牲交sv欧美| 国产精品三级大全| 亚洲精品第二区| 精品视频人人做人人爽| 免费女性裸体啪啪无遮挡网站| 国产免费现黄频在线看| 9热在线视频观看99| 日本wwww免费看| 亚洲天堂av无毛| 亚洲国产精品专区欧美| www.熟女人妻精品国产 | 深夜精品福利| 99久久综合免费| 香蕉国产在线看| 久久久精品免费免费高清| 91精品伊人久久大香线蕉| av在线观看视频网站免费| 国产成人精品在线电影| 在线免费观看不下载黄p国产| 永久免费av网站大全| 国产一区二区激情短视频 | 国产亚洲最大av| 欧美日韩av久久| 青春草视频在线免费观看| 99精国产麻豆久久婷婷| 日韩av不卡免费在线播放| 亚洲内射少妇av| 久久ye,这里只有精品| 午夜激情av网站| 成年女人在线观看亚洲视频| 欧美亚洲 丝袜 人妻 在线| 国产亚洲午夜精品一区二区久久| 日韩一区二区三区影片| 国产成人一区二区在线| 一区二区av电影网| 国内精品宾馆在线| 热99久久久久精品小说推荐| 日本午夜av视频| 天美传媒精品一区二区| 乱人伦中国视频| 亚洲av电影在线进入| 精品一区二区三区四区五区乱码 | 国产一区有黄有色的免费视频| 黑人高潮一二区| 日韩不卡一区二区三区视频在线| 久久精品aⅴ一区二区三区四区 | 高清视频免费观看一区二区| 午夜福利视频精品| 免费高清在线观看视频在线观看| 久久免费观看电影| 精品少妇黑人巨大在线播放| 久久久亚洲精品成人影院| 有码 亚洲区| 午夜激情av网站| 蜜桃在线观看..| 只有这里有精品99| 在线观看免费高清a一片| 韩国精品一区二区三区 | 久久久久精品性色| 日韩欧美一区视频在线观看| av播播在线观看一区| 91在线精品国自产拍蜜月| 中文字幕制服av| 久久精品人人爽人人爽视色| 七月丁香在线播放| 狂野欧美激情性bbbbbb| 看免费成人av毛片| 成人国产麻豆网| 大片免费播放器 马上看| 老女人水多毛片| 边亲边吃奶的免费视频| 亚洲精品久久午夜乱码| 又黄又粗又硬又大视频| 国产又色又爽无遮挡免| 久久精品久久久久久噜噜老黄| 国产成人a∨麻豆精品| 乱人伦中国视频| 免费观看在线日韩| 如日韩欧美国产精品一区二区三区| 精品国产一区二区三区久久久樱花| 黄色 视频免费看| 久久久国产欧美日韩av| 99久久人妻综合| a级毛片黄视频| www.熟女人妻精品国产 | 性色av一级| 中文字幕精品免费在线观看视频 | 亚洲丝袜综合中文字幕| 亚洲人与动物交配视频| av女优亚洲男人天堂| 午夜精品国产一区二区电影| 中文字幕另类日韩欧美亚洲嫩草| 久久热在线av| 亚洲少妇的诱惑av| 久久99精品国语久久久| 王馨瑶露胸无遮挡在线观看| 日韩欧美一区视频在线观看| 亚洲美女视频黄频| 午夜老司机福利剧场| 天天影视国产精品| 制服诱惑二区| 99久国产av精品国产电影| 在线观看免费视频网站a站| 久久久久久久久久久久大奶| 久久 成人 亚洲| 又黄又爽又刺激的免费视频.| 人成视频在线观看免费观看| 国产高清国产精品国产三级| 国产精品蜜桃在线观看| 免费女性裸体啪啪无遮挡网站| 97在线视频观看| 久久精品久久久久久久性| 国产一区二区激情短视频 | 亚洲国产色片| 国产成人午夜福利电影在线观看| 制服诱惑二区| av天堂久久9| 成人18禁高潮啪啪吃奶动态图| 波多野结衣一区麻豆| 亚洲美女视频黄频| 熟女电影av网| 一级爰片在线观看| 亚洲精品成人av观看孕妇| 国产免费一区二区三区四区乱码| 多毛熟女@视频| 久久久久视频综合| 亚洲av.av天堂| 国产精品人妻久久久影院| av一本久久久久| 一级毛片我不卡| 精品人妻在线不人妻| 两性夫妻黄色片 | 高清视频免费观看一区二区| 桃花免费在线播放| 久久99热6这里只有精品| 少妇高潮的动态图| 亚洲精品国产色婷婷电影| 中文字幕亚洲精品专区| 一级片免费观看大全| 黄片播放在线免费| 成人综合一区亚洲| 26uuu在线亚洲综合色| 久久国内精品自在自线图片| 久久久久精品人妻al黑| 夫妻午夜视频| 日日啪夜夜爽| 街头女战士在线观看网站| 99九九在线精品视频| 午夜免费观看性视频| 久久精品国产自在天天线| 99九九在线精品视频| 韩国精品一区二区三区 | 日日啪夜夜爽| 色94色欧美一区二区| 成人毛片a级毛片在线播放| 亚洲精品乱久久久久久| 黄色毛片三级朝国网站| 另类精品久久| 国产不卡av网站在线观看| 中文天堂在线官网| 草草在线视频免费看| 一二三四中文在线观看免费高清| 国产爽快片一区二区三区| 人人妻人人爽人人添夜夜欢视频| 超色免费av| 9色porny在线观看| 欧美丝袜亚洲另类| 高清毛片免费看| 丝袜美足系列| 中国三级夫妇交换| 亚洲人成77777在线视频| 熟妇人妻不卡中文字幕| 亚洲成人手机| 亚洲国产精品成人久久小说| 久久久久久久国产电影| 午夜福利,免费看| 久久免费观看电影| 国产精品国产三级国产av玫瑰| www.熟女人妻精品国产 | 高清在线视频一区二区三区| 欧美+日韩+精品| 波多野结衣一区麻豆| 自拍欧美九色日韩亚洲蝌蚪91| 国产在视频线精品| 久久人人97超碰香蕉20202| 亚洲精品美女久久久久99蜜臀 | av.在线天堂| 蜜臀久久99精品久久宅男| 亚洲国产欧美在线一区| 男女国产视频网站| 欧美 亚洲 国产 日韩一| 如何舔出高潮| 美女中出高潮动态图| 亚洲在久久综合| 成年美女黄网站色视频大全免费| 成人黄色视频免费在线看| 亚洲 欧美一区二区三区| 婷婷色av中文字幕| h视频一区二区三区| 国产有黄有色有爽视频| 男人操女人黄网站| xxx大片免费视频| 久久国产亚洲av麻豆专区| 97人妻天天添夜夜摸| 国产av一区二区精品久久| 一区二区三区精品91| 黑人猛操日本美女一级片| 妹子高潮喷水视频| 久久久亚洲精品成人影院| 9191精品国产免费久久| 精品人妻熟女毛片av久久网站| 爱豆传媒免费全集在线观看| 久久人人97超碰香蕉20202| 婷婷色麻豆天堂久久| 亚洲国产最新在线播放| 在线天堂中文资源库| 国产激情久久老熟女| 日韩制服丝袜自拍偷拍| 91aial.com中文字幕在线观看| 国内精品宾馆在线| 九九在线视频观看精品| 国产1区2区3区精品| 国产又色又爽无遮挡免| 九色成人免费人妻av| 韩国精品一区二区三区 | 97在线人人人人妻| 国产欧美日韩综合在线一区二区| 性色av一级| 边亲边吃奶的免费视频| 日本欧美国产在线视频| 99精国产麻豆久久婷婷| 99久久综合免费| 色5月婷婷丁香| 亚洲国产欧美在线一区| 亚洲伊人色综图| 91国产中文字幕| 在线 av 中文字幕| 一级毛片黄色毛片免费观看视频| 毛片一级片免费看久久久久| 亚洲在久久综合| 欧美另类一区| 日韩视频在线欧美| 成人国语在线视频| 黑人巨大精品欧美一区二区蜜桃 | 精品亚洲乱码少妇综合久久| 欧美日韩精品成人综合77777| 国产精品99久久99久久久不卡 | 人人妻人人澡人人爽人人夜夜| 国产片内射在线| 在线观看一区二区三区激情| 国产精品国产三级国产av玫瑰| 亚洲国产成人一精品久久久| 制服诱惑二区| 亚洲成人一二三区av| 精品福利永久在线观看| 热99国产精品久久久久久7| 女性生殖器流出的白浆| 国产成人免费无遮挡视频| 97超碰精品成人国产| 久久久国产一区二区| 亚洲国产精品国产精品| 国产国语露脸激情在线看| 青春草国产在线视频| 久久久久久久久久久久大奶| a 毛片基地| 99视频精品全部免费 在线| 日本爱情动作片www.在线观看| 成人午夜精彩视频在线观看| 少妇的逼好多水| 极品少妇高潮喷水抽搐| av片东京热男人的天堂| 涩涩av久久男人的天堂| 亚洲av.av天堂| 中文字幕免费在线视频6| 日韩av在线免费看完整版不卡| 色婷婷久久久亚洲欧美| av.在线天堂| 成人无遮挡网站| 九草在线视频观看| 啦啦啦视频在线资源免费观看| 高清视频免费观看一区二区| 国产成人av激情在线播放| 国产成人午夜福利电影在线观看| 有码 亚洲区| 国产日韩欧美在线精品| 亚洲精品色激情综合| 亚洲少妇的诱惑av| 女人精品久久久久毛片| 精品人妻一区二区三区麻豆| 女人精品久久久久毛片| 国产高清三级在线| 日韩大片免费观看网站| 国产亚洲av片在线观看秒播厂| 精品国产乱码久久久久久小说| 蜜桃国产av成人99| 免费观看a级毛片全部| 人妻系列 视频| 亚洲精品乱码久久久久久按摩| 曰老女人黄片| 成人毛片a级毛片在线播放| 老司机亚洲免费影院| 精品国产一区二区三区久久久樱花| 毛片一级片免费看久久久久| 国产男女超爽视频在线观看| 好男人视频免费观看在线| 看十八女毛片水多多多| 少妇猛男粗大的猛烈进出视频| 亚洲国产日韩一区二区| 91精品国产国语对白视频| 99国产精品免费福利视频| 黑人欧美特级aaaaaa片| 亚洲,欧美精品.| av天堂久久9| 国产精品人妻久久久久久| 免费久久久久久久精品成人欧美视频 | 精品亚洲成a人片在线观看| 亚洲国产av新网站| 国产日韩欧美亚洲二区| 日韩大片免费观看网站| 夜夜爽夜夜爽视频| 九色成人免费人妻av| 国产淫语在线视频| 男女国产视频网站| 亚洲性久久影院| 美女xxoo啪啪120秒动态图| a级片在线免费高清观看视频| 午夜激情久久久久久久| 午夜视频国产福利| 久久午夜综合久久蜜桃| 欧美激情国产日韩精品一区| 精品少妇久久久久久888优播| 免费看光身美女| 久久精品久久精品一区二区三区| 国产在线免费精品| 毛片一级片免费看久久久久| 熟女电影av网| 国产片特级美女逼逼视频| 寂寞人妻少妇视频99o| 色婷婷久久久亚洲欧美| 久久免费观看电影| 久久人人爽人人片av| 2022亚洲国产成人精品| 欧美丝袜亚洲另类| 国产欧美日韩综合在线一区二区| 高清在线视频一区二区三区| 国产精品人妻久久久影院| 国产免费又黄又爽又色| 一级a做视频免费观看| 人妻 亚洲 视频| √禁漫天堂资源中文www| 午夜视频国产福利| 黄片播放在线免费| 性高湖久久久久久久久免费观看| 咕卡用的链子| 日本免费在线观看一区| www日本在线高清视频| 交换朋友夫妻互换小说| 人妻系列 视频| 制服诱惑二区| 在线 av 中文字幕| 伊人亚洲综合成人网| 国产黄色视频一区二区在线观看| 只有这里有精品99| 女的被弄到高潮叫床怎么办| www.色视频.com| 日日啪夜夜爽| 午夜激情久久久久久久| kizo精华| 高清不卡的av网站| 久久国产精品大桥未久av| 久久精品国产综合久久久 | 亚洲欧美日韩另类电影网站| 国产 一区精品| 中文字幕免费在线视频6| 精品一区二区三区四区五区乱码 | 国产国语露脸激情在线看| 乱人伦中国视频| 国产精品国产三级国产av玫瑰| 天天影视国产精品| 国产亚洲最大av| 人妻一区二区av| 一区二区三区四区激情视频| 人体艺术视频欧美日本| 久久久久网色| 亚洲av国产av综合av卡| 性色av一级| 成人黄色视频免费在线看| 熟妇人妻不卡中文字幕| 黑人高潮一二区| 午夜福利乱码中文字幕| 观看美女的网站| 亚洲国产日韩一区二区| 人妻人人澡人人爽人人| 国产精品 国内视频| 丰满饥渴人妻一区二区三| 国产 一区精品| 国产深夜福利视频在线观看| 久久久久视频综合| 久久久欧美国产精品| 色视频在线一区二区三区| 性高湖久久久久久久久免费观看| 中文字幕精品免费在线观看视频 | 欧美日韩亚洲高清精品| 最近最新中文字幕免费大全7| 欧美精品高潮呻吟av久久| 一级片'在线观看视频| 久热这里只有精品99| 久久久久人妻精品一区果冻| 欧美日本中文国产一区发布| 日韩免费高清中文字幕av| 中文天堂在线官网| 亚洲精品中文字幕在线视频| 精品一区二区免费观看| 国产色婷婷99| 搡老乐熟女国产| 久久久久国产网址| 亚洲综合精品二区| 亚洲精品视频女| 亚洲国产欧美日韩在线播放| www.色视频.com| 青春草视频在线免费观看| av天堂久久9| 大香蕉久久网| 高清欧美精品videossex| 国产女主播在线喷水免费视频网站| 一边摸一边做爽爽视频免费| 国产一区二区在线观看日韩| 久久久久久久亚洲中文字幕| av天堂久久9| 五月开心婷婷网| 99久久精品国产国产毛片| 日韩人妻精品一区2区三区| 成人二区视频| 色婷婷av一区二区三区视频| 两个人免费观看高清视频| 久久综合国产亚洲精品| 大陆偷拍与自拍| 中文乱码字字幕精品一区二区三区| 免费高清在线观看视频在线观看| 丝袜喷水一区| 亚洲一级一片aⅴ在线观看| 人妻 亚洲 视频| xxxhd国产人妻xxx| 99视频精品全部免费 在线| 国产成人aa在线观看| 中文欧美无线码| 日日啪夜夜爽| 久久久精品94久久精品| 黄色配什么色好看| 老司机影院成人| 国产精品成人在线| 涩涩av久久男人的天堂| 亚洲精品国产色婷婷电影| 精品酒店卫生间| 99久国产av精品国产电影| 欧美日韩成人在线一区二区| 高清在线视频一区二区三区| 精品一区在线观看国产| 国产成人精品福利久久| a级毛片黄视频| 制服诱惑二区| 国产一区有黄有色的免费视频| 亚洲欧洲精品一区二区精品久久久 | 午夜91福利影院| 永久网站在线| 国产精品久久久久久精品古装| 精品久久久久久电影网| 国产精品国产av在线观看| 男女国产视频网站| 欧美激情 高清一区二区三区| 欧美日韩视频高清一区二区三区二| 99精国产麻豆久久婷婷| av女优亚洲男人天堂| 成人毛片a级毛片在线播放| 久久久久精品性色| 国产一区二区在线观看日韩| 美女中出高潮动态图| 日本爱情动作片www.在线观看| 精品熟女少妇av免费看| 亚洲成人一二三区av| 一本色道久久久久久精品综合| 另类亚洲欧美激情| 日韩,欧美,国产一区二区三区| 大话2 男鬼变身卡| 在线观看免费高清a一片| 免费大片黄手机在线观看| 久久午夜综合久久蜜桃| 国产精品麻豆人妻色哟哟久久| 国产欧美另类精品又又久久亚洲欧美| 国产精品久久久av美女十八| 又粗又硬又长又爽又黄的视频| 免费少妇av软件| 777米奇影视久久| 久久精品熟女亚洲av麻豆精品| 自拍欧美九色日韩亚洲蝌蚪91| 国产不卡av网站在线观看| xxxhd国产人妻xxx| 看十八女毛片水多多多| 成人无遮挡网站| freevideosex欧美| 国产日韩欧美亚洲二区| 精品第一国产精品| 精品熟女少妇av免费看| 香蕉精品网在线| 国产精品国产三级国产av玫瑰| 国产成人一区二区在线| 亚洲四区av| 日本av免费视频播放| 国产成人精品一,二区| 日韩成人av中文字幕在线观看| 亚洲欧美精品自产自拍| 国产精品久久久久久精品古装| 啦啦啦啦在线视频资源| 亚洲一级一片aⅴ在线观看| 欧美人与善性xxx| 又黄又粗又硬又大视频| 波多野结衣一区麻豆| 精品一区二区三卡| 91精品国产国语对白视频| 日韩av不卡免费在线播放| 乱人伦中国视频| 制服人妻中文乱码| 亚洲欧美一区二区三区黑人| 国产成人欧美| 成人三级做爰电影| 久久久久久久午夜电影 | 女人被躁到高潮嗷嗷叫费观| www.精华液| 一个人免费在线观看的高清视频| 少妇 在线观看| 国产亚洲欧美98| 91精品三级在线观看| 亚洲一区中文字幕在线| 午夜老司机福利片| 精品乱码久久久久久99久播| 中文字幕精品免费在线观看视频| 国产熟女午夜一区二区三区| 久热这里只有精品99| 91九色精品人成在线观看| 高清毛片免费观看视频网站 | 亚洲精品一二三| 天天躁日日躁夜夜躁夜夜| 香蕉国产在线看| av欧美777| 久久精品国产综合久久久| 中文欧美无线码| 国产淫语在线视频| 亚洲国产欧美网| 两性夫妻黄色片| avwww免费| 欧美日韩国产mv在线观看视频| 久久九九热精品免费| 国产一区有黄有色的免费视频| 日日夜夜操网爽| 国产黄色免费在线视频| 新久久久久国产一级毛片| 高潮久久久久久久久久久不卡| 啪啪无遮挡十八禁网站| 日本五十路高清| 午夜免费鲁丝| 91av网站免费观看| 九色亚洲精品在线播放| 后天国语完整版免费观看| 大码成人一级视频| videos熟女内射| 国产97色在线日韩免费| 丁香欧美五月| 欧洲精品卡2卡3卡4卡5卡区| 午夜福利一区二区在线看| 人人澡人人妻人| 黄色视频不卡| 看片在线看免费视频| 精品国产乱码久久久久久男人| 岛国在线观看网站| 中亚洲国语对白在线视频| 国产视频一区二区在线看| 欧美精品一区二区免费开放| 不卡一级毛片| 精品国产一区二区久久| 日本五十路高清| 成人三级做爰电影| 国产欧美日韩一区二区三|