• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    關(guān)于攻擊CI/CD通道的場景

    2022-04-04 16:22:43呂蘊(yùn)藉
    計算機(jī)與網(wǎng)絡(luò) 2022年3期
    關(guān)鍵詞:作業(yè)用戶

    呂蘊(yùn)藉

    針對持續(xù)集成和持續(xù)交付/持續(xù)部署(CI/CD)通道的網(wǎng)絡(luò)攻擊,攻擊者和防御者都越來越明白,構(gòu)建通道是具有重大攻擊面的高權(quán)限目標(biāo)。

    但是CI/CD通道的潛在攻擊面是什么呢?這種類型的攻擊實際是什么樣的呢?NCC組織通過不同的安全評估發(fā)現(xiàn)了許多攻擊路徑,這些路徑可能導(dǎo)致大型和小型企業(yè)的CI/CD通道遭到攻擊。

    在此,我們展示可能被利用通道上的許多不同類型的攻擊,強(qiáng)調(diào)保護(hù)軟件供應(yīng)鏈的重要性。

    從S3桶開始發(fā)起攻擊

    S3桶中常見的錯誤配置經(jīng)常會導(dǎo)致整個DevOps環(huán)境的攻擊,最初的攻擊途徑是通過一個Web應(yīng)用程序,該攻擊方案的攻擊流程包括:

    Web應(yīng)用-> S3桶上的目錄列表->腳本文件中的硬編碼Git憑據(jù)-> Git訪問->使用相同的硬編碼Git憑據(jù)訪問Jenkins-> Dump憑據(jù)從Jenkins->橫向移動->游戲結(jié)束->事件->內(nèi)部調(diào)查。

    NCC組織對一個面向網(wǎng)絡(luò)的Web應(yīng)用程序進(jìn)行了匿名訪問的黑盒Web應(yīng)用程序評估。測試開始時,在一個網(wǎng)站地圖文件夾中發(fā)現(xiàn)了一個網(wǎng)站地圖文件。sitemap文件夾是一個S3桶,啟用了目錄列表。在查看S3存儲桶中的文件時,發(fā)現(xiàn)了一個bash shell腳本。經(jīng)過仔細(xì)檢查,我們發(fā)現(xiàn)了一個帶有證書的硬編碼的git命令,該證書允許NCC集團(tuán)顧問作為受限用戶訪問Jenkins Master Web登錄界面,該界面只能在內(nèi)部訪問,而不能從互聯(lián)網(wǎng)訪問。點擊幾下鼠標(biāo)并在其中查看之后,他們能夠切換到一個管理員帳戶。憑借管理員權(quán)限,該顧問在腳本控制臺中使用了Groovy單行代碼,并轉(zhuǎn)儲了大約200個不同的憑據(jù),例如AWS訪問令牌、SAST/DAST令牌、EC2 SSH證書、Jenkins用戶和其他Jenkins憑據(jù)。評估結(jié)束時,客戶與顧問密切合作進(jìn)行事件響應(yīng)以進(jìn)行補(bǔ)救。

    NCC為客戶提供了一份詳細(xì)的報告,其中包含修復(fù)和強(qiáng)化步驟,其中一些推薦步驟如下:

    1.刪除S3的目錄列表;

    2.刪除shell腳本文件和硬編碼憑據(jù);

    3.刪除允許任何擁有GitHub訪問權(quán)限的人都可以訪問Jenkins的連接;

    4.安裝和審查審計跟蹤和作業(yè)配置歷史插件;

    5.在現(xiàn)場測試的情況下,不應(yīng)該通過互聯(lián)網(wǎng)訪問Jenkins;

    6.更改和降低Jenkins帳戶擁有的權(quán)限;

    7.為管理員帳戶部署和使用MFA。

    強(qiáng)化環(huán)境中的權(quán)限升級

    在不同評估中發(fā)現(xiàn)的另一條權(quán)限升級路徑的步驟如下:

    使用SSO憑據(jù)登錄->測試分離、鎖定和記錄的角色->一個具有構(gòu)建/重播代碼執(zhí)行的角色->憑據(jù)轉(zhuǎn)儲。

    評估的目的是審查一個新實現(xiàn)的強(qiáng)化Jenkins環(huán)境,該環(huán)境包含使用最小權(quán)限原則創(chuàng)建的記錄用戶角色。Jenkins在非root用戶下運(yùn)行,最新版本的核心和插件,具有SSL認(rèn)證和SSO,使用MFA進(jìn)行登錄。NCC組織顧問每天訪問一個具有特定角色的用戶,并測試是否存在任何權(quán)限升級路徑。

    構(gòu)建器角色也具有構(gòu)建/重播權(quán)限,這允許使用修改過的腳本或額外的Groovy代碼重播Pipeline構(gòu)建,而不僅是建作業(yè)的構(gòu)建權(quán)限。這允許NCC組織顧問運(yùn)行Groovy代碼并轉(zhuǎn)儲Jenkins用戶的憑據(jù)和其他秘密。

    插件中令人困惑的語言表達(dá)

    最后一個途徑是在Jenkins插件中發(fā)現(xiàn)的一個令人困惑的選項,它導(dǎo)致了完全開放的訪問。

    GitHub授權(quán)->具有讀取權(quán)限的經(jīng)過身份驗證的Git用戶->使用Gmail帳戶的Jenkins訪問權(quán)限。

    GitHub OAuth插件部署在Jenkins中,提供身份驗證和授權(quán)。勾選了“向所有經(jīng)過身份驗證的用戶授予讀取權(quán)限”和“使用GitHub存儲庫權(quán)限”選項,允許任何擁有GitHub帳戶的人(甚至是外部用戶)訪問Jenkins Web登錄UI。NCC能夠注冊并使用他們自己的托管電子郵件帳戶來訪問項目。

    NCC集團(tuán)已經(jīng)做了很多工作,研究了另一個眾所周知的被使用的工具GitLab。因此,NCC組織顧問發(fā)現(xiàn)了一些有趣的攻擊路徑。

    利用受保護(hù)的分支

    在一項特定的工作中,GitLab runner的設(shè)置存在多個主要漏洞。第一個主要漏洞是,runner使用了權(quán)限容器,意味著它們被配置為使用“-privileged”標(biāo)志,這將允許它們啟動其他可以輕易逃逸到主機(jī)的特權(quán)容器。這是一個非常簡單的攻擊媒介,可以讓你到達(dá)主機(jī),但有趣的是,這些GitLab runner也共享runner,而不是孤立的。一位只應(yīng)該將代碼推送到某個存儲庫的開發(fā)人員也可以訪問機(jī)密和高權(quán)限存儲庫。此外,這些共享運(yùn)行程序使用的是存儲高度敏感秘密(如身份驗證令牌和密碼)的普通環(huán)境變量。對存儲庫具有有限的推送訪問權(quán)限的用戶可以獲得高度權(quán)限的機(jī)密。

    受保護(hù)的分支是可以由GitLab中具有維護(hù)者角色的人維護(hù)的分支,只有這些人具有推送這些源代碼存儲庫或分支的權(quán)限,并且有一個與之關(guān)聯(lián)的更改請求(CR)鏈。這些受保護(hù)的分支可以與受保護(hù)的運(yùn)行程序相關(guān)聯(lián)??梢詫⑵滏i定,因此開發(fā)人員必須獲得CR批準(zhǔn)才能推送代碼,但在這種情況下,沒有實施和執(zhí)行CR和受保護(hù)的分支。任何人都可以推送到未受保護(hù)的分支,然后鏈接以前的漏洞利用,這4~5個漏洞的鏈接提供了所有訪問權(quán)限。

    也有很多不同的路徑。即使使用了“-privileged”標(biāo)志,也有另一條路徑可以訪問特權(quán)容器。操作人員需要能夠運(yùn)行docker命令。主機(jī)的docker守護(hù)進(jìn)程與GitLab共享Runner共享,這導(dǎo)致了對主機(jī)的訪問和在容器之間的切換。

    顧問要求客戶了解并幫助糾正這些問題,但很想了解導(dǎo)致作出這些選擇的根本原因。他們?yōu)槭裁醋龀鲞@些配置選擇,他們考慮了哪些權(quán)衡?除了這些選擇,還有什么更安全的選擇呢?他們知道這些選項嗎?如果知道,為什么不選擇他們?

    公司想要權(quán)限容器的原因是對被推送的代碼進(jìn)行靜態(tài)分析,顧問解釋說,他們應(yīng)該使用隔離的runner,而使用共享的runner,并且應(yīng)該有進(jìn)一步的訪問控制限制。要注意的是,可以運(yùn)行權(quán)限容器,但仍然可以在一定程度上限制暴露的敏感信息的數(shù)量。

    GitLab執(zhí)行作業(yè)的許多CI/CD安全機(jī)制依賴于這樣一個前提,即受保護(hù)的分支只包含受信任的構(gòu)建作業(yè)和由項目維護(hù)者管理的內(nèi)容。項目維護(hù)者權(quán)限級別或更高級別的用戶可以委托其他用戶管理和推送到特定的受保護(hù)分支。這些有權(quán)限的用戶是表示項目中什么是可信的,什么是不可信的網(wǎng)關(guān)。進(jìn)行這種區(qū)分對于緩解對不可信構(gòu)建作業(yè)的權(quán)限暴露非常重要。

    使用權(quán)限容器的GitLab runner

    在另一個操作中,GitLab runner被配置為使用Docker的“—privileged”標(biāo)志執(zhí)行CI/CD作業(yè)。這個標(biāo)志將否定Docker提供的任何安全隔離,以保護(hù)主機(jī)免受潛在的不安全容器的攻擊。通過禁用這些安全功能,容器進(jìn)程可以通過各種功能將其權(quán)限升級到主機(jī)上的root權(quán)限。一些工具被打包成Docker映像,為了支持這一點,客戶端在Docker(DIND)中使用一個權(quán)限容器中的Docker來執(zhí)行嵌套的容器。

    如果有權(quán)限的CI/CD作業(yè)是必要的,那么相應(yīng)的runner應(yīng)該配置為只在已知合法的受保護(hù)的項目分支上執(zhí)行。這將防止任意攻擊人員提交可能導(dǎo)致主機(jī)被攻擊的未經(jīng)審查的腳本。維護(hù)者角色管理項目受保護(hù)分支的能力意味著他們控制由相關(guān)受保護(hù)的Runner提供的任何權(quán)限。

    高權(quán)限共享Runner可能會請求與敏感環(huán)境變量和權(quán)限Kubernetes環(huán)境相關(guān)的工作。

    權(quán)限運(yùn)行程序不應(yīng)配置為共享運(yùn)行程序或廣泛作用域組,相反,它們應(yīng)該根據(jù)特定項目或組的需要進(jìn)行配置,這些項目或組被認(rèn)為在維護(hù)者級別或更高級別的用戶之間具有相同的權(quán)限級別。

    Runner將秘密暴露給不可信的CI/CD作業(yè)

    運(yùn)行程序調(diào)用API終端,這些終端使用各種令牌和密碼進(jìn)行身份驗證。因為這些是共享Runner,任何有權(quán)限向Gitlab提交源代碼的用戶都可以輕松地訪問身份驗證令牌和密碼。Runner被配置為通過環(huán)境變量公開秘密。秘密管理,特別是CI/CD通道的秘密管理是一個難以解決的問題。

    要緩解這些類型的風(fēng)險,請確保由runner在所有構(gòu)建作業(yè)中配置的環(huán)境變量不包含任何權(quán)限憑據(jù)。可以使用適當(dāng)作用域的GitLab變量作為替換。環(huán)境變量應(yīng)該只包含信息配置值,應(yīng)該認(rèn)為相關(guān)項目和組中的任何被利用人員都可以訪問這些配置值。如果Runner必須通過環(huán)境變量或掛載的卷為其作業(yè)提供憑據(jù),那么Runner應(yīng)該限制它們所暴露的工作負(fù)載。為此,此類Runner應(yīng)僅與最具體的可能項目/組相關(guān)聯(lián)。此外,它們應(yīng)該被標(biāo)記為“受保護(hù)的”,以便它們只能處理受保護(hù)的分支上的作業(yè)。

    主機(jī)Docker守護(hù)進(jìn)程暴露給共享的GitLab Runner

    在一次操作中,Gitlab共享Runner在運(yùn)行時將主機(jī)的Docker套接字掛載到CI/CD作業(yè)容器中。雖然這允許合法的開發(fā)人員為了構(gòu)建目的在主機(jī)上運(yùn)行任意Docker命令,但它也允許構(gòu)建作業(yè)在主機(jī)上部署權(quán)限容器,以逃避它們的約束。這也為攻擊者提供了一個窗口,通過這個窗口他們可以攻擊在主機(jī)上運(yùn)行的其他構(gòu)建作業(yè)。本質(zhì)上,這否定了Docker所提供的所有隔離,阻止被包含的進(jìn)程訪問其他容器和主機(jī)。在這種情況下,建議采取以下緩解措施:

    1.不允許開發(fā)人員直接與不受其控制的主機(jī)上的Docker守護(hù)進(jìn)程交互??紤]使用支持無根Docker構(gòu)建的工具(例如kaniko)運(yùn)行Docker構(gòu)建作業(yè)。

    2.開發(fā)一個進(jìn)程,在源代碼存儲庫上運(yùn)行一組靜態(tài)Docker命令來構(gòu)建它們。此過程不應(yīng)在CI/CD作業(yè)本身內(nèi)執(zhí)行,因為作業(yè)腳本是用戶定義的,并且可以覆蓋命令。

    3.如果這必須通過CI/CD作業(yè)來實現(xiàn),那么在這些Runner上執(zhí)行的構(gòu)建作業(yè)應(yīng)該被視為特權(quán),因此應(yīng)該限制Docker Runner接受提交了保護(hù)和已知的安全存儲庫以確保任何用戶定義的CI / CD工作已經(jīng)通過了正式的審批程序。

    Kubernetes

    運(yùn)行特定功能的pod有時會使用不同的pod身份驗證機(jī)制,這些機(jī)制可以連接到各種服務(wù),AWS憑據(jù)就是一個例子。很多時候,人們使用插件,并不限制插件周圍的API路徑。例如,Kube2IAM是一個經(jīng)??吹降牟寮?,如果你沒有從pod中正確地配置它,你可以獲得權(quán)限容器,它可以導(dǎo)致具有特權(quán)API憑據(jù),讓你看到底層主機(jī)正在做什么。

    Kube2IAM

    Kube2IAM使用pod注釋。它攔截來自容器pod對AWS API (169254)的調(diào)用。NCC組織的一位顧問發(fā)現(xiàn)了一個有趣的情況,每個開發(fā)人員都可以對pod進(jìn)行注釋。在Kube2IAM使用的AWS角色中,有一個使用“sts assume-role *”行配置的設(shè)置。這使得任何能夠創(chuàng)建/注釋pod的被利用人員都繼承了AWS的管理員角色。這意味著任何可以創(chuàng)建任意pod并指定注釋的人都可以獲得一家銀行AWS主工具帳戶的管理權(quán)限。此帳戶配置了VPC對等互連,可以查看任何pod和非pod環(huán)境。你可以使用該訪問權(quán)限到達(dá)任何地方。這是一個構(gòu)建pod的通道,攻擊者所要做的就是在最后輸出一些東西的注釋中添加一個注釋。

    NCC組織的一位顧問還進(jìn)行了另一項類似的工作,在這種情況下,他們無法對pod進(jìn)行注釋。相反,在Kube2IAM中有標(biāo)記“白名單路由正則表達(dá)式”,你可以提及AWS API路徑,可以指定你想去或不去的路徑,DevOps管理員已經(jīng)將其配置為一個白色字符,允許某人訪問權(quán)限路徑,從而導(dǎo)致底層節(jié)點憑據(jù)。

    利用筆記本電腦發(fā)起攻擊

    NCC組織顧問進(jìn)行了基于場景的評估———利用開發(fā)人員的筆記本電腦。

    顧問所能做的就是將代碼提交到使用Maven項目的單個Java庫中。他們將一個前置需求文件設(shè)置為一個任意文件,該文件將提供來自構(gòu)建環(huán)境的shell。他們將其更改為反向Meterpreter shell有效負(fù)載。他們發(fā)現(xiàn)pod有一個SSH密鑰位于磁盤上,該密鑰進(jìn)入Jenkins主節(jié)點,然后從Jenkins中轉(zhuǎn)儲了所有變量。然后他們發(fā)現(xiàn)這是一個真正的部署通道,它擁有寫入權(quán)限和集群管理到Kubernetes工作負(fù)載中。因此,他們現(xiàn)在可以訪問完整的生產(chǎn)環(huán)境。

    在另一項操作中,NCC組織顧問成功攻擊了一個用戶帳戶,并訪問了經(jīng)過驗證的通往被利用團(tuán)隊的通道。在通道中運(yùn)行自定義代碼是不可能的,但是他們可以告訴通道構(gòu)建一個不同的分支,即使它不存在。通道崩潰并轉(zhuǎn)儲環(huán)境變量。其中一個環(huán)境變量是Windows域管理員帳戶。在該攻擊場景中,他們能夠?qū)A(chǔ)設(shè)施進(jìn)行端口掃描,最終形成一個構(gòu)建通道。他們發(fā)現(xiàn)了許多功能未知的應(yīng)用程序,其中一個應(yīng)用程序容易受到服務(wù)器端請求偽造(SSRF)的攻擊,它們運(yùn)行在AWS EC2實例上。AWS節(jié)點能夠編輯配置映射,允許AWS用戶帳戶和集群內(nèi)角色之間的映射。結(jié)果,這并沒有檢查集群和帳戶是否在同一個用戶帳戶中。因此,顧問可以指定另一個AWS帳戶來控制集群,并在Elastic Kubernetes服務(wù)集群(EKS0)上擁有管理權(quán)限。

    猜你喜歡
    作業(yè)用戶
    讓人羨慕嫉妒恨的“作業(yè)人”
    作業(yè)聯(lián)盟
    快來寫作業(yè)
    關(guān)注用戶
    商用汽車(2016年11期)2016-12-19 01:20:16
    作業(yè)
    故事大王(2016年7期)2016-09-22 17:30:08
    關(guān)注用戶
    商用汽車(2016年6期)2016-06-29 09:18:54
    關(guān)注用戶
    商用汽車(2016年4期)2016-05-09 01:23:12
    Camera360:拍出5億用戶
    100萬用戶
    如何獲取一億海外用戶
    久久综合国产亚洲精品| 热re99久久精品国产66热6| 亚洲av日韩在线播放| 日本黄色片子视频| 亚洲成人手机| 亚洲精品乱久久久久久| 日本与韩国留学比较| 黑丝袜美女国产一区| 国产在线男女| 美女内射精品一级片tv| 十分钟在线观看高清视频www | 亚洲中文av在线| 韩国高清视频一区二区三区| 午夜激情久久久久久久| 一区二区三区精品91| 国产91av在线免费观看| 18禁裸乳无遮挡动漫免费视频| 久久久亚洲精品成人影院| 女人久久www免费人成看片| 日日摸夜夜添夜夜添av毛片| 国产免费又黄又爽又色| 曰老女人黄片| 在线观看美女被高潮喷水网站| 国产精品秋霞免费鲁丝片| 大话2 男鬼变身卡| 日日摸夜夜添夜夜添av毛片| 久久精品国产亚洲av天美| 国产片特级美女逼逼视频| 久久久久人妻精品一区果冻| 久久久久精品久久久久真实原创| 我的老师免费观看完整版| 色5月婷婷丁香| 亚洲精品乱码久久久v下载方式| 国产老妇伦熟女老妇高清| 一级毛片久久久久久久久女| 亚洲怡红院男人天堂| 天天躁夜夜躁狠狠久久av| 国产探花极品一区二区| av在线老鸭窝| 韩国高清视频一区二区三区| 久久国内精品自在自线图片| 国产亚洲午夜精品一区二区久久| 色吧在线观看| 国产av码专区亚洲av| 国产成人一区二区在线| 国产av一区二区精品久久| 99热这里只有是精品50| 国产精品一二三区在线看| 熟女人妻精品中文字幕| 午夜91福利影院| 久久国产亚洲av麻豆专区| 在线观看免费高清a一片| 91久久精品国产一区二区成人| 多毛熟女@视频| 中文精品一卡2卡3卡4更新| 色哟哟·www| 多毛熟女@视频| 一级a做视频免费观看| 国产 一区精品| 免费观看在线日韩| av有码第一页| 国产成人精品福利久久| 久久女婷五月综合色啪小说| 久久久国产精品麻豆| 久久亚洲国产成人精品v| 秋霞伦理黄片| 国产免费又黄又爽又色| videos熟女内射| 十八禁高潮呻吟视频 | 美女脱内裤让男人舔精品视频| 亚洲在久久综合| 国产精品熟女久久久久浪| 亚洲,一卡二卡三卡| 高清不卡的av网站| 最后的刺客免费高清国语| www.色视频.com| 国产精品福利在线免费观看| 免费观看av网站的网址| 免费大片黄手机在线观看| 免费看不卡的av| 欧美精品高潮呻吟av久久| 成年av动漫网址| 中文字幕亚洲精品专区| 麻豆乱淫一区二区| 日韩亚洲欧美综合| 国产日韩一区二区三区精品不卡 | 男女无遮挡免费网站观看| 欧美日韩亚洲高清精品| 水蜜桃什么品种好| 男男h啪啪无遮挡| 中国国产av一级| 国产精品免费大片| 七月丁香在线播放| 美女主播在线视频| 只有这里有精品99| 久久久久久久久久久久大奶| 美女脱内裤让男人舔精品视频| 国产成人freesex在线| 国产又色又爽无遮挡免| 亚洲精品456在线播放app| 国产 精品1| 男人和女人高潮做爰伦理| 最后的刺客免费高清国语| 亚洲内射少妇av| 国产极品粉嫩免费观看在线 | 亚洲va在线va天堂va国产| 美女xxoo啪啪120秒动态图| 亚洲精品久久午夜乱码| 啦啦啦中文免费视频观看日本| 亚洲成人手机| 欧美精品亚洲一区二区| 欧美精品亚洲一区二区| 大香蕉97超碰在线| 亚洲,一卡二卡三卡| 天美传媒精品一区二区| 久久99热这里只频精品6学生| 精品卡一卡二卡四卡免费| 水蜜桃什么品种好| 男人狂女人下面高潮的视频| 少妇熟女欧美另类| 麻豆乱淫一区二区| 亚洲国产精品成人久久小说| 亚洲欧美一区二区三区国产| 天堂俺去俺来也www色官网| 高清毛片免费看| 久久久久久久亚洲中文字幕| videos熟女内射| 精品一区二区三区视频在线| 91久久精品国产一区二区成人| 高清不卡的av网站| 久久久久网色| 国产在视频线精品| av国产精品久久久久影院| 偷拍熟女少妇极品色| 9色porny在线观看| 日韩大片免费观看网站| 亚洲欧美成人综合另类久久久| 日韩精品有码人妻一区| 日韩不卡一区二区三区视频在线| 极品人妻少妇av视频| 亚洲av.av天堂| 极品人妻少妇av视频| 成人国产av品久久久| 日韩电影二区| 国产日韩欧美在线精品| 涩涩av久久男人的天堂| 国产乱人偷精品视频| 内地一区二区视频在线| 免费黄网站久久成人精品| 中文字幕制服av| 久久久久久久大尺度免费视频| 久热久热在线精品观看| 婷婷色综合www| 老司机亚洲免费影院| 国产精品一二三区在线看| 丝瓜视频免费看黄片| 日韩视频在线欧美| 精品一区二区三卡| 99久久精品一区二区三区| 乱人伦中国视频| 成人午夜精彩视频在线观看| 黄色一级大片看看| 人妻制服诱惑在线中文字幕| 国产av精品麻豆| av网站免费在线观看视频| 国产熟女午夜一区二区三区 | 边亲边吃奶的免费视频| 插逼视频在线观看| 国产成人freesex在线| 亚洲av二区三区四区| 国产av精品麻豆| 在线观看免费日韩欧美大片 | 欧美三级亚洲精品| 国产成人精品久久久久久| 国产极品天堂在线| 国产极品粉嫩免费观看在线 | 国产成人精品福利久久| 国产成人精品无人区| 欧美日韩在线观看h| av.在线天堂| 夜夜看夜夜爽夜夜摸| 男人舔奶头视频| 亚洲国产精品专区欧美| 亚洲国产精品一区三区| 久久ye,这里只有精品| 偷拍熟女少妇极品色| av在线播放精品| 大片免费播放器 马上看| 插阴视频在线观看视频| 久久久久精品性色| 国产日韩欧美视频二区| 三上悠亚av全集在线观看 | a级毛片在线看网站| 一区二区三区精品91| 黑人高潮一二区| 99热网站在线观看| www.色视频.com| 亚洲色图综合在线观看| 有码 亚洲区| 男女国产视频网站| 观看美女的网站| av卡一久久| 老司机亚洲免费影院| 最近的中文字幕免费完整| 三级国产精品片| 三上悠亚av全集在线观看 | 成人毛片60女人毛片免费| 国产精品一区二区性色av| 日产精品乱码卡一卡2卡三| 亚洲精品乱久久久久久| 国产黄片视频在线免费观看| 日韩av免费高清视频| 亚洲精品国产色婷婷电影| 久久99热这里只频精品6学生| 最近手机中文字幕大全| 亚洲精品456在线播放app| 国产av一区二区精品久久| 不卡视频在线观看欧美| 寂寞人妻少妇视频99o| 伊人亚洲综合成人网| 一区在线观看完整版| 男女国产视频网站| 国产亚洲精品久久久com| 国产一级毛片在线| 极品少妇高潮喷水抽搐| 精品亚洲乱码少妇综合久久| 精品亚洲成a人片在线观看| 国产av一区二区精品久久| 男女免费视频国产| 亚洲伊人久久精品综合| 美女xxoo啪啪120秒动态图| 午夜老司机福利剧场| 99热这里只有是精品在线观看| 久久久久久人妻| av黄色大香蕉| 赤兔流量卡办理| 人妻一区二区av| 国产高清不卡午夜福利| 亚洲精品自拍成人| 国产亚洲欧美精品永久| 性色avwww在线观看| 香蕉精品网在线| 久久久久久久久久久丰满| 亚洲av综合色区一区| 亚洲人成网站在线播| 男人添女人高潮全过程视频| 精品国产露脸久久av麻豆| 久久精品久久久久久噜噜老黄| 中国三级夫妇交换| 激情五月婷婷亚洲| 啦啦啦视频在线资源免费观看| 日本欧美国产在线视频| 啦啦啦啦在线视频资源| 久久久久久久亚洲中文字幕| 十八禁网站网址无遮挡 | 精品一区在线观看国产| 校园人妻丝袜中文字幕| 秋霞在线观看毛片| 91成人精品电影| 亚洲性久久影院| 熟女电影av网| 亚洲真实伦在线观看| 国产成人免费观看mmmm| 成人18禁高潮啪啪吃奶动态图 | 成人黄色视频免费在线看| 桃花免费在线播放| 亚洲国产精品一区三区| 插阴视频在线观看视频| 天堂俺去俺来也www色官网| 丝袜喷水一区| 亚洲久久久国产精品| 久久人妻熟女aⅴ| 国产 一区精品| 国产成人精品婷婷| 黄色毛片三级朝国网站 | 亚洲国产精品999| 插逼视频在线观看| 国产极品粉嫩免费观看在线 | 国产永久视频网站| 日本色播在线视频| 高清av免费在线| 国产高清有码在线观看视频| 建设人人有责人人尽责人人享有的| 成年女人在线观看亚洲视频| 天天操日日干夜夜撸| 最近最新中文字幕免费大全7| 视频中文字幕在线观看| 五月天丁香电影| 日本91视频免费播放| 久久人妻熟女aⅴ| 啦啦啦在线观看免费高清www| av在线播放精品| 最近手机中文字幕大全| 国产精品嫩草影院av在线观看| 啦啦啦啦在线视频资源| av专区在线播放| 国产免费福利视频在线观看| 爱豆传媒免费全集在线观看| 男人爽女人下面视频在线观看| 久久久久久久久久久丰满| 久热这里只有精品99| 免费观看在线日韩| 国产精品人妻久久久影院| 美女福利国产在线| 日本黄色片子视频| 久久鲁丝午夜福利片| 免费观看性生交大片5| 欧美日韩国产mv在线观看视频| 简卡轻食公司| 久久精品久久久久久久性| 国产淫语在线视频| 大话2 男鬼变身卡| 又粗又硬又长又爽又黄的视频| 在现免费观看毛片| 纯流量卡能插随身wifi吗| 欧美激情国产日韩精品一区| 三级经典国产精品| 91aial.com中文字幕在线观看| 激情五月婷婷亚洲| 国产精品一区www在线观看| 在线观看人妻少妇| 亚洲中文av在线| 免费观看a级毛片全部| 18禁在线播放成人免费| 国模一区二区三区四区视频| 91成人精品电影| 亚洲电影在线观看av| av福利片在线| 黑人猛操日本美女一级片| 美女cb高潮喷水在线观看| 亚洲精品乱码久久久v下载方式| 少妇高潮的动态图| 男女边摸边吃奶| 久久久久久久久大av| 大香蕉97超碰在线| 成人午夜精彩视频在线观看| 自拍偷自拍亚洲精品老妇| 色婷婷av一区二区三区视频| 久久99热这里只频精品6学生| 一本一本综合久久| 久久狼人影院| 久久久午夜欧美精品| 成人漫画全彩无遮挡| 亚洲精品456在线播放app| 久久久久久久亚洲中文字幕| 亚洲中文av在线| 日本av免费视频播放| 免费av中文字幕在线| 一级黄片播放器| 欧美日本中文国产一区发布| 国产伦精品一区二区三区视频9| 国语对白做爰xxxⅹ性视频网站| 十八禁高潮呻吟视频 | 久久精品久久久久久噜噜老黄| 国产高清有码在线观看视频| 国产欧美日韩一区二区三区在线 | 两个人免费观看高清视频 | 久久久久网色| 国产日韩欧美亚洲二区| 看免费成人av毛片| 精品一区二区免费观看| 99久久综合免费| 丰满饥渴人妻一区二区三| 久久av网站| 国产欧美日韩综合在线一区二区 | 国产69精品久久久久777片| 看免费成人av毛片| 成人黄色视频免费在线看| 国产伦精品一区二区三区视频9| 美女福利国产在线| 99热这里只有精品一区| 国产av精品麻豆| 国产精品三级大全| 日韩亚洲欧美综合| 成人综合一区亚洲| 永久网站在线| 2018国产大陆天天弄谢| 在线 av 中文字幕| 午夜影院在线不卡| 亚洲av欧美aⅴ国产| 欧美另类一区| 韩国av在线不卡| 亚洲久久久国产精品| 午夜av观看不卡| 嫩草影院入口| 国产精品伦人一区二区| 亚洲无线观看免费| 少妇丰满av| 插阴视频在线观看视频| 高清在线视频一区二区三区| 国产在线视频一区二区| 最黄视频免费看| 国精品久久久久久国模美| 久久久久久人妻| 免费av不卡在线播放| 国产成人免费观看mmmm| 国产亚洲精品久久久com| 欧美97在线视频| a级毛片在线看网站| 成人18禁高潮啪啪吃奶动态图 | 免费不卡的大黄色大毛片视频在线观看| 国产无遮挡羞羞视频在线观看| 久久精品国产亚洲av涩爱| 日韩伦理黄色片| 亚洲成人手机| 国产91av在线免费观看| 成年美女黄网站色视频大全免费 | 中国国产av一级| 高清在线视频一区二区三区| 免费大片黄手机在线观看| 最新中文字幕久久久久| 久久人人爽av亚洲精品天堂| 热re99久久精品国产66热6| 久久国产精品大桥未久av | 国产日韩欧美亚洲二区| 国产女主播在线喷水免费视频网站| 久久ye,这里只有精品| a级毛色黄片| 久久精品国产亚洲av涩爱| 777米奇影视久久| 91精品国产九色| 大话2 男鬼变身卡| 精品少妇久久久久久888优播| 久久久久久人妻| 99re6热这里在线精品视频| 中文欧美无线码| 卡戴珊不雅视频在线播放| 亚洲av在线观看美女高潮| 51国产日韩欧美| 中文字幕久久专区| 精品久久久久久久久亚洲| 天美传媒精品一区二区| 超碰97精品在线观看| 一个人看视频在线观看www免费| 午夜av观看不卡| 男男h啪啪无遮挡| 久久久久久久亚洲中文字幕| 日韩欧美 国产精品| 欧美日韩视频高清一区二区三区二| 丁香六月天网| 只有这里有精品99| 国产综合精华液| 少妇熟女欧美另类| 国产色婷婷99| 一区二区av电影网| 亚洲国产色片| 人妻制服诱惑在线中文字幕| 少妇的逼好多水| 亚洲不卡免费看| 久久国产精品大桥未久av | 热re99久久精品国产66热6| 黄色日韩在线| 一级片'在线观看视频| 国产精品国产三级国产专区5o| 久久女婷五月综合色啪小说| √禁漫天堂资源中文www| 纯流量卡能插随身wifi吗| 我的老师免费观看完整版| 久久久久久久精品精品| 免费黄频网站在线观看国产| 亚洲真实伦在线观看| 六月丁香七月| 国产一区有黄有色的免费视频| 欧美日韩视频精品一区| 老司机亚洲免费影院| 亚洲,欧美,日韩| 色吧在线观看| 色视频www国产| 在线 av 中文字幕| 赤兔流量卡办理| av又黄又爽大尺度在线免费看| 丰满饥渴人妻一区二区三| 人体艺术视频欧美日本| 丰满迷人的少妇在线观看| 欧美97在线视频| 菩萨蛮人人尽说江南好唐韦庄| 国产视频内射| 我的老师免费观看完整版| 好男人视频免费观看在线| 另类亚洲欧美激情| 99久久精品热视频| 久久人人爽人人片av| 久久人妻熟女aⅴ| 一区二区三区四区激情视频| 国产av一区二区精品久久| 女人精品久久久久毛片| 欧美 日韩 精品 国产| 男女啪啪激烈高潮av片| 亚洲va在线va天堂va国产| 精品少妇黑人巨大在线播放| 国产男女内射视频| 国产乱人偷精品视频| 哪个播放器可以免费观看大片| 亚洲欧美一区二区三区国产| 全区人妻精品视频| 国产免费视频播放在线视频| kizo精华| 国国产精品蜜臀av免费| 99热这里只有精品一区| 亚洲一区二区三区欧美精品| 国语对白做爰xxxⅹ性视频网站| 亚洲精品一二三| 欧美精品国产亚洲| 亚洲av不卡在线观看| 只有这里有精品99| 国产精品99久久99久久久不卡 | 久久6这里有精品| 尾随美女入室| 国产成人精品婷婷| 丝瓜视频免费看黄片| 黄片无遮挡物在线观看| 国产美女午夜福利| 大话2 男鬼变身卡| 亚洲va在线va天堂va国产| 国产精品一区二区三区四区免费观看| 我要看日韩黄色一级片| 精品一区二区三卡| 亚洲av.av天堂| 一级av片app| 日韩av在线免费看完整版不卡| 日本欧美国产在线视频| 国产高清不卡午夜福利| 国精品久久久久久国模美| 亚洲国产精品999| av一本久久久久| 在线观看免费视频网站a站| 美女国产视频在线观看| 欧美日韩亚洲高清精品| freevideosex欧美| 国产片特级美女逼逼视频| 99精国产麻豆久久婷婷| 久久精品久久精品一区二区三区| 国产成人午夜福利电影在线观看| 国产亚洲91精品色在线| 久久久国产欧美日韩av| 亚洲国产av新网站| 亚洲国产欧美日韩在线播放 | 热99国产精品久久久久久7| 老司机影院毛片| 一二三四中文在线观看免费高清| 国产精品不卡视频一区二区| 免费av中文字幕在线| 秋霞伦理黄片| 国产精品三级大全| 欧美97在线视频| 色吧在线观看| 精品亚洲乱码少妇综合久久| 精华霜和精华液先用哪个| 免费在线观看成人毛片| 91久久精品电影网| av不卡在线播放| 色网站视频免费| 毛片一级片免费看久久久久| 久久精品国产亚洲av涩爱| 日韩强制内射视频| 午夜免费观看性视频| 黑人高潮一二区| videos熟女内射| 亚洲国产av新网站| 国产91av在线免费观看| 欧美日韩视频精品一区| 建设人人有责人人尽责人人享有的| av网站免费在线观看视频| 女性被躁到高潮视频| 国产av码专区亚洲av| av国产久精品久网站免费入址| 国产精品一区二区三区四区免费观看| 国产综合精华液| 国产成人91sexporn| 国产精品一二三区在线看| 男人舔奶头视频| 国产美女午夜福利| 91久久精品电影网| 久久久久网色| 国产成人精品无人区| 日本欧美国产在线视频| 日本免费在线观看一区| 午夜老司机福利剧场| 国产高清不卡午夜福利| 亚洲高清免费不卡视频| .国产精品久久| 美女内射精品一级片tv| 久久国产精品大桥未久av | 赤兔流量卡办理| 激情五月婷婷亚洲| 日韩成人伦理影院| 精品一区在线观看国产| 国产伦理片在线播放av一区| 成人漫画全彩无遮挡| 亚洲,欧美,日韩| 亚洲色图综合在线观看| 国产在线视频一区二区| 亚洲色图综合在线观看| 人妻制服诱惑在线中文字幕| 亚洲,一卡二卡三卡| 欧美激情极品国产一区二区三区 | 久久精品国产亚洲av涩爱| 最近中文字幕高清免费大全6| 五月开心婷婷网| 午夜老司机福利剧场| 在线天堂最新版资源| 在现免费观看毛片| 伊人亚洲综合成人网| 日韩一区二区三区影片| 国产熟女午夜一区二区三区 | 18禁动态无遮挡网站| 免费播放大片免费观看视频在线观看| 亚洲图色成人| 久久久久久伊人网av| 亚洲第一av免费看| 一级a做视频免费观看| 少妇的逼水好多| 噜噜噜噜噜久久久久久91| 中文资源天堂在线| 青青草视频在线视频观看|