• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    常見Web 應(yīng)用越權(quán)漏洞分析與防范研究*

    2023-10-21 12:17:48姜程亮時偉鈺陳志強
    通信技術(shù) 2023年9期
    關(guān)鍵詞:越權(quán)令牌身份驗證

    姜程亮,時偉鈺,陳志強,羅 鵬,蘭 杰

    (1.中國人民解放軍91001 部隊,北京 100841;2.北京市復(fù)興路14 號24 分隊,北京 100843;3.中國人民解放軍95486 部隊,四川 成都,610000;4.中國電子科技集團公司第三十研究所,四川 成都 610041)

    0 引言

    隨著Web 技術(shù)的迅猛發(fā)展,Web 應(yīng)用已經(jīng)普及到企業(yè)管理、電子商務(wù)等各個領(lǐng)域。由于Web 應(yīng)用具有開放性的特點,逐漸成為網(wǎng)絡(luò)攻擊者的重點攻擊對象。Web 應(yīng)用在給人們的工作帶來方便的同時,也帶來了巨大的安全風(fēng)險。軟件一定存在各種已知或未知的漏洞,Web 應(yīng)用也不例外[1]。常見的漏洞有結(jié)構(gòu)化查詢語言(Structured Query Language,SQL)注入漏洞、跨站腳本漏洞(Cross Site Script,XSS)、跨站請求偽造漏洞(Cross Site Request Forgery,CSRF)、指令執(zhí)行漏洞、文件包含漏洞、越權(quán)訪問漏洞等[2-3]。

    Web 應(yīng)用漏洞無法杜絕,目前最有效的防范辦法是采用Web 漏洞掃描技術(shù)盡可能發(fā)現(xiàn)潛在漏洞并進(jìn)行處理[4]。對于SQL注入、XSS、CSRF等Web漏洞,業(yè)界已經(jīng)有了比較成熟的檢測和防范方法[5],基于Fuzzing 技術(shù)的漏洞挖掘近年也被廣泛應(yīng)用于Web應(yīng)用的漏洞檢測中[6]。

    Web 越權(quán)漏洞是一種常見的邏輯漏洞,是指未對通過身份驗證的用戶實施恰當(dāng)?shù)脑L問控制,攻擊者利用這一漏洞,在未經(jīng)授權(quán)的情況下,泄露、修改或銷毀數(shù)據(jù),或在權(quán)限之外執(zhí)行業(yè)務(wù)功能。越權(quán)漏洞在開放Web 應(yīng)用安全項目(Open Web Application Security Project,OWASP)中被稱為“訪問控制失效(Broken Access Control)”。

    OWASP 是一個致力于Web 應(yīng)用安全研究的開源、非營利、全球性安全組織,每年總結(jié)發(fā)布最可能發(fā)生、最常見、最危險的前10 個Web 漏洞的榜單,是Web 應(yīng)用安全領(lǐng)域的權(quán)威參考。在2021 年OWASP 發(fā)布的榜單中,越權(quán)漏洞從2017 年的第5 名,躍居至第1 名[7],成為Web 應(yīng)用安全中最可能發(fā)生、最危險的安全漏洞類型。由于越權(quán)漏洞屬于程序邏輯漏洞,其防護(hù)和檢測的難度非常大。

    本文從漏洞威脅等級、影響面、攻擊價值、利用難度等幾個方面綜合考慮,選擇近3 年的典型越權(quán)漏洞進(jìn)行分析,通過分析Web 越權(quán)漏洞的成因和常見攻擊方法,給出防范Web 越權(quán)漏洞的一般方法。

    1 常見Web 越權(quán)漏洞分析

    通用漏洞披露(Common Vulnerability and Exposures,CVE)是一個公開的權(quán)威網(wǎng)絡(luò)安全漏洞和暴露的列表,它通過CVE 標(biāo)識符唯一標(biāo)識每個已發(fā)現(xiàn)的軟件漏洞,并基于通用漏洞評分系統(tǒng)(Common Vulnerability Scoring System,CVSS)評分對漏洞進(jìn)行優(yōu)先級排序。本文根據(jù)CVE 漏洞描述和CVSS 漏洞評分,選擇近幾年發(fā)現(xiàn)的與Apache Superset、Joomla、Alibaba Nacos、Zabbix、Apache ShenYu 這幾個在Web 開發(fā)中廣泛應(yīng)用的Web 組件相關(guān)的高危越權(quán)漏洞進(jìn)行分析。

    1.1 Apache Superset 身份驗證繞過漏洞

    Apache Superset 身份驗證繞過漏洞于2023 年4 月由Apache 官方發(fā)布,漏洞編號為CVE-2023-27524,CVSS 漏洞評分為8.9,屬于高危漏洞。由于用戶沒有修改默認(rèn)配置,該漏洞使得攻擊者可以通過偽造Cookie 繞過身份驗證,屬于典型的錯誤參數(shù)配置造成的越權(quán)訪問漏洞。

    Apache Superset 是一種用于數(shù)據(jù)探索和數(shù)據(jù)可視化的開源Web 應(yīng)用程序[8]。它基于Python-Flask 框架,是適用于企業(yè)日常生產(chǎn)環(huán)境的商業(yè)智能可視化工具。該Web 應(yīng)用的用戶狀態(tài)管理使用SECRET_KEY 加密簽名cookie 進(jìn)行驗證,Superset-2.0.1 之前的版本安裝時SECRET_KEY 默認(rèn) 為x02x01thisismyscretkeyx01x02\e\y\y\h,如果用戶使用默認(rèn)SECRET_KEY 值,則SECRET_KEY 將暴露,攻擊者可以使用SECRET_KEY 生成偽造cookie,在未授權(quán)情況下訪問Web 應(yīng)用程序,實現(xiàn)敏感數(shù)據(jù)竊取或任意代碼執(zhí)行。

    使用Flask-Unsign 工具驗證目標(biāo)網(wǎng)站是否存在CVE-2023-27524 漏洞的界面如圖1 所示。

    圖1 CVE-2023-27524 漏洞驗證

    1.2 Joomla 未經(jīng)授權(quán)訪問漏洞

    Joomla 未經(jīng)授權(quán)訪問漏洞于2023 年2 月由Joomla 官方發(fā)布,漏洞編號CVE-2023-23752,漏洞評分7.5,屬于高危漏洞[9]。該漏洞是典型的不安全的應(yīng)用程序接口(Application Programming Interface,API)訪問控制造成的越權(quán)訪問漏洞。

    Joomla 是世界上使用最廣泛的開源內(nèi)容管理系 統(tǒng)(Content Management System,CMS)之 一,該系統(tǒng)用PHP 語言與MySQL 數(shù)據(jù)庫開發(fā),可以在Windows、Linux 等多種平臺運行,方便用戶構(gòu)建網(wǎng)站和Web 應(yīng)用程序。

    Joomla 有3 個路由入口,分別是根目錄index.php(用戶訪問入口)、administrator/index.php(管理員入口)和api/index.php(開發(fā)者RestAPI 接口)。由于Joomla對Web 服務(wù)端點的訪問控制存在缺陷,未經(jīng)身份認(rèn)證的攻擊者可以通過偽造特定請求訪問RestAPI 接口獲取Joomla 相關(guān)配置信息,導(dǎo)致敏感信息泄漏。

    4.0.0 至4.2.7 的Joomla 未授權(quán)訪問統(tǒng)一資源定位器(Uniform Resource Locator,URL)路徑為api/index.php/v1/config/application?public=true,通過該路徑訪問能夠獲取用戶名、口令等敏感信息,如圖2 所示。

    圖2 CVE-2023-23752 漏洞驗證

    1.3 Alibaba Nacos 訪問控制漏洞

    Alibaba Nacos 訪問控制漏洞于2020 年12 月由Alibaba Nacos 官方在github 發(fā)布的issue 中披露,漏洞編號CVE-2021-43116,CVSS 漏洞評分8.8,屬于高危漏洞。該漏洞是由于未正確處理超文本傳輸(Hypertext Transfer Protocol,HTTP)協(xié)議頭的User-Agent 參數(shù)導(dǎo)致的未授權(quán)訪問漏洞,利用該漏洞攻擊者可以進(jìn)行任意操作,包括創(chuàng)建新用戶及進(jìn)行認(rèn)證登錄授權(quán)操作。

    Nacos 是阿里巴巴推出的用于發(fā)現(xiàn)、配置和管理微服務(wù)的開源軟件,廣泛應(yīng)用于微服務(wù)應(yīng)用場景。其2.0.0-ALPHA.1 以下版本軟件為處理服務(wù)端到服務(wù)端的請求,將協(xié)商好的User-Agent 參數(shù)設(shè)置為“Nacos-Server”[10]。在認(rèn)證授權(quán)操作時,當(dāng)發(fā)現(xiàn)請求的User-Agent 為“Nacos-Server”時就不進(jìn)行任何認(rèn)證,導(dǎo)致了漏洞的出現(xiàn),如圖3 所示。

    圖3 CVE-2021-43116 漏洞驗證

    1.4 Zabbix 身份認(rèn)證繞過漏洞

    Zabbix 身份認(rèn)證繞過漏洞由Zabbix 官方于2022 年初發(fā)布,漏洞編號CVE-2022-23131,CVSS漏洞評分9.1,為高危漏洞。該漏洞屬于會話信息處理機制的問題,因此攻擊者可以偽造數(shù)據(jù)繞過認(rèn)證進(jìn)入控制臺,屬于典型的不當(dāng)?shù)臅捁芾碓斐傻脑綑?quán)訪問漏洞。

    Zabbix 是一個非常流行的企業(yè)級開源監(jiān)控平臺,基于Web 界面提供分布式系統(tǒng)監(jiān)視及網(wǎng)絡(luò)監(jiān)視功能。Zabbix 將會話信息加密后保存在客戶端Cookie 中,在5.4.0~5.4.8 的版本中,數(shù)據(jù)只在驗證SessionID 時才進(jìn)行加密處理,導(dǎo)致其他Key 數(shù)據(jù)不會被加密[11]。在通過SAML SSO 單點登錄進(jìn)行認(rèn)證時,將直接讀取SAML 中用戶信息進(jìn)行認(rèn)證。如圖4 所示,由于SAML 數(shù)據(jù)未加密,客戶端可以偽造數(shù)據(jù)繞過認(rèn)證,以管理員身份進(jìn)入Zabbix 控制臺,造成遠(yuǎn)程命令執(zhí)行或敏感信息泄漏。

    圖4 CVE-2023-23752 漏洞驗證

    1.5 Apache ShenYu 身份驗證繞過漏洞

    Apache ShenYu 身份驗證繞過漏洞于2021 年11 月由Apache 官方發(fā)布,漏洞編號CVE-2021-37580,CVSS 漏洞評分9.8,屬于高危漏洞。由于ShenyuAdminBootstrap 中JWT 的錯誤使用,攻擊者可以利用該漏洞繞過身份驗證,直接進(jìn)入目標(biāo)系統(tǒng),屬于典型的校驗不充分造成的越權(quán)訪問漏洞。

    Apache ShenYu 是一款高性能、跨語言、響應(yīng)式的開源API 網(wǎng)關(guān),支持SpringCloud、Motan 等多種協(xié)議,兼容多種主流框架,廣泛應(yīng)用于各種微服務(wù)場景中。Apache ShenYu 采用JWT(JSON Web Token)技術(shù)進(jìn)行身份認(rèn)證。JWT 是一個開放標(biāo)準(zhǔn),用于作為JSON 對象在各方之間傳遞安全信息。在Apache ShenYu Admin 2.3.0 至2.4.0 版本中,通過token 獲取userInfo 對象時,僅對token 進(jìn)行解析,但未進(jìn)行充分校驗,攻擊者可通過該漏洞繞過管理者身份認(rèn)證,進(jìn)而獲取管理員賬號和口令[12],如圖5 所示。

    圖5 CVE-2021-37580 漏洞驗證

    2 Web 越權(quán)漏洞成因分析

    通過以上對典型的Web 越權(quán)漏洞的分析可以看出,Web 越權(quán)漏洞形成的主要原因還是開發(fā)人員在設(shè)計階段對用戶權(quán)限的設(shè)計存在疏漏,當(dāng)訪問控制沒有正確設(shè)計與配置時,允許攻擊者在未授權(quán)的情況下繞過或提升系統(tǒng)或應(yīng)用程序所分配的權(quán)限。進(jìn)一步細(xì)分Web 越權(quán)漏洞的成因,主要有以下幾種。

    (1)錯誤的訪問控制機制:包括不正確的用戶權(quán)限管理、違反最小化授權(quán)原則、缺少訪問控制機制,會導(dǎo)致未授權(quán)訪問或權(quán)限提升。

    (2)訪問控制配置不當(dāng):包括未更改默認(rèn)訪問控制設(shè)置、錯誤配置用戶權(quán)限、未正確配置文件或目錄權(quán)限,如Apache Superset CVE-2023-27524身份驗證繞過漏洞。

    (3)不安全的對象引用:允許用戶操作Web應(yīng)用內(nèi)部對象引用,可能導(dǎo)致未授權(quán)訪問或敏感信息泄露,例如,允許用戶直接引用Web 應(yīng)用內(nèi)部的數(shù)據(jù)庫或文件。

    (4)不當(dāng)?shù)臅捁芾恚喊ㄓ脩粼谧N后未使會話令牌(Token)失效,以及存在不安全的或可預(yù)測的訪問控制令牌,可能允許攻擊者劫持有效的用戶會話進(jìn)行未授權(quán)訪問,如Zabbix CVE-2022-23131 身份認(rèn)證繞過漏洞。

    (5)不安全的API 訪問控制機制:包括未正確驗證API 請求者身份,未限制訪問頻率,缺少對POST、PUT 和DELETE 的訪問控制,允許不信任的來源訪問,如Joomla CVE-2023-23752 未經(jīng)授權(quán)的API 訪問控制漏洞。

    (6)用戶輸入校驗不充分:不充分的輸入驗證可能允許攻擊者通過注入惡意輸入或繞過輸入過濾器來繞過訪問控制,導(dǎo)致路徑遍歷、文件包含或命令注入等漏洞。

    3 Web 越權(quán)漏洞攻擊方法

    3.1 Web 越權(quán)漏洞攻擊模式

    Web 越權(quán)漏洞的常見攻擊模式包括垂直越權(quán)、水平越權(quán)、不安全的直接對象應(yīng)用、強行瀏覽、參數(shù)篡改。

    (1)垂直越權(quán)。在這種攻擊模式中,攻擊者利用經(jīng)過認(rèn)證的用戶身份,通過操縱參數(shù)、會話令牌或用戶角色繞過訪問控制,訪問或執(zhí)行更高權(quán)限用戶的操作,達(dá)到提升系統(tǒng)中權(quán)限的意圖。

    (2)水平越權(quán)。在這種攻擊模式中,攻擊者通過操縱參數(shù)或會話令牌,繞過在不同賬戶之間強制分離的訪問控制,并以合法用戶相同的權(quán)限進(jìn)入另一個賬戶。

    (3)不安全的直接對象引用(Insecure Direct Object References,IDOR)。在Web 應(yīng)用中通過用戶輸入從數(shù)據(jù)庫或其他來源訪問或操作資源,而輸入沒有經(jīng)過充分地校驗或授權(quán)時,攻擊者可以未經(jīng)授權(quán)對系統(tǒng)資源進(jìn)行訪問。

    (4)強行瀏覽。在這種攻擊模式中,攻擊者試圖通過手動猜測或系統(tǒng)地列舉資源URL 或路徑來訪問受限制的資源。通過利用不恰當(dāng)?shù)幕虮∪醯脑L問控制,他們可能會發(fā)現(xiàn)并訪問敏感信息或應(yīng)受保護(hù)的功能。

    (5)參數(shù)篡改實現(xiàn)權(quán)限升級。在這種攻擊模式中,攻擊者操縱請求中傳遞的參數(shù)改變應(yīng)用程序的預(yù)期行為,如用戶ID、角色或權(quán)限,試圖獲得更高的權(quán)限或訪問受限制的資源。

    (6)不安全的功能級授權(quán)。這種攻擊模式針對應(yīng)用程序進(jìn)行功能級授權(quán)處理時存在的漏洞。攻擊者利用特定功能或API 中薄弱或缺失的訪問控制,獲得對敏感操作或數(shù)據(jù)的未授權(quán)訪問。

    3.2 Web 越權(quán)漏洞攻擊流程

    Web 越權(quán)漏洞攻擊的流程一般包括偵查、用戶枚舉、識別目標(biāo)用戶、漏洞利用、未授權(quán)訪問。

    (1)偵查:攻擊者收集有關(guān)目標(biāo)系統(tǒng)的信息,包括識別潛在的用戶和他們在系統(tǒng)中的角色或權(quán)限。

    (2)用戶枚舉:攻擊者通過用戶名枚舉、搜索用戶名單或利用信息泄漏等技術(shù),探測、枚舉系統(tǒng)中的有效賬戶。

    (3)識別目標(biāo)用戶:攻擊者選擇一個具有較低權(quán)限的特定賬戶,并確定具有較高權(quán)限的目標(biāo)賬戶。

    (4)漏洞利用:攻擊者分析、識別與利用系統(tǒng)的訪問控制機制或應(yīng)用邏輯中的繞過認(rèn)證、操縱授權(quán)檢查及錯誤配置等漏洞,實現(xiàn)權(quán)限提升。

    (5)未授權(quán)訪問:一旦漏洞被成功利用,攻擊者就能以更高的權(quán)限進(jìn)入目標(biāo)賬戶,修改用戶角色、權(quán)限或會話令牌,訪問敏感數(shù)據(jù),執(zhí)行特權(quán)功能,或破壞系統(tǒng)內(nèi)的其他資源。

    4 Web 越權(quán)漏洞防范方法

    通過分析Web 越權(quán)漏洞成因和常見Web 越權(quán)漏洞攻擊方法,為了防范Web 越權(quán)漏洞帶來的潛在攻擊威脅,本文提出了以下措施:

    (1)用戶輸入充分校驗。通過驗證用戶輸入,防范如URL 操縱或參數(shù)篡改等可能繞過訪問控制的攻擊。

    (2)安全會話管理。有狀態(tài)的會話標(biāo)識符應(yīng)在注銷后在服務(wù)器上失效;無狀態(tài)的JWT 令牌必須設(shè)定較短有效期,以便使基于令牌的攻擊時間窗口降到最小,而對于壽命較長的JWT 令牌,強烈建議遵循OAuth 標(biāo)準(zhǔn)來撤銷訪問。

    (3)多層訪問控制模型。采取深層安全措施在Web 應(yīng)用程序、數(shù)據(jù)庫和操作系統(tǒng)等層面綜合實施訪問控制機制,如自主訪問控制(Discretionary Access Control,DAC)、訪問控制列表(Access Control List,ACL)、基于角色的訪問控制(Role Based Access Control,RBAC)等建立多層保護(hù),強化對未授權(quán)訪問威脅的防御,即使攻擊者突破一個層面,也會被其他層面的防御機制阻止。

    (4)適當(dāng)?shù)腻e誤處理。實施適當(dāng)?shù)腻e誤處理機制,以避免在錯誤信息中透露有關(guān)訪問控制機制或系統(tǒng)內(nèi)部的敏感信息。

    (5)安全測試和審計。定期對Web 應(yīng)用進(jìn)行安全測試,如滲透測試和漏洞掃描,以發(fā)掘和檢測系統(tǒng)訪問控制中的潛在漏洞。

    5 結(jié)語

    越權(quán)漏洞作為Web 應(yīng)用中的一種常見的安全漏洞,利用簡單且危害巨大,一旦被利用成功,可能導(dǎo)致未授權(quán)訪問、敏感信息泄露、數(shù)據(jù)篡改、執(zhí)行惡意代碼等危害。為了防范越權(quán)漏洞攻擊,本文提出在Web 應(yīng)用設(shè)計階段引入越權(quán)漏洞防范機制,在編碼階段實施充分驗證用戶輸入、分配最小化權(quán)限、安全管理會話及建立多層訪問控制保護(hù),在測試運行階段對重要的數(shù)據(jù)資產(chǎn)服務(wù)器進(jìn)行重點防護(hù)與安全配置檢查,并定期進(jìn)行安全測試和審計。

    猜你喜歡
    越權(quán)令牌身份驗證
    企業(yè)組織內(nèi)員工越權(quán)行為:概念、前因與后效
    稱金塊
    基于路由和QoS令牌桶的集中式限速網(wǎng)關(guān)
    動態(tài)令牌分配的TCSN多級令牌桶流量監(jiān)管算法
    計算機工程(2018年8期)2018-08-17 00:26:54
    HID Global收購Arjo Systems擴大政府身份驗證業(yè)務(wù)
    淺析法定代表人越權(quán)行為的處理
    更安全的雙重密碼保護(hù)
    CHIP新電腦(2015年3期)2015-04-02 17:55:46
    公司對外擔(dān)保與公司章程的關(guān)系
    智能調(diào)整鐵水罐作業(yè)任務(wù)的開發(fā)與應(yīng)用
    新媒體研究(2014年4期)2014-04-21 07:35:57
    身份驗證中基于主動外觀模型的手形匹配
    中文字幕精品亚洲无线码一区 | 亚洲欧美日韩无卡精品| 又黄又粗又硬又大视频| 亚洲欧美激情综合另类| 日本免费a在线| 久久国产乱子伦精品免费另类| 性欧美人与动物交配| 女性生殖器流出的白浆| 欧美乱色亚洲激情| 后天国语完整版免费观看| 亚洲激情在线av| 女同久久另类99精品国产91| 久久国产精品人妻蜜桃| 青草久久国产| 亚洲中文av在线| 国产三级在线视频| 日本熟妇午夜| 精品日产1卡2卡| 日韩高清综合在线| 中文字幕人妻丝袜一区二区| 99久久久亚洲精品蜜臀av| 国产激情欧美一区二区| 精品无人区乱码1区二区| or卡值多少钱| 国产主播在线观看一区二区| 不卡av一区二区三区| 欧美丝袜亚洲另类 | 可以在线观看毛片的网站| 亚洲精品色激情综合| 国产亚洲精品av在线| av片东京热男人的天堂| 国产一区二区三区在线臀色熟女| 亚洲一区二区三区色噜噜| 在线播放国产精品三级| 69av精品久久久久久| 两个人免费观看高清视频| 精品国产亚洲在线| 日韩大尺度精品在线看网址| а√天堂www在线а√下载| 最好的美女福利视频网| 国产亚洲精品av在线| 少妇的丰满在线观看| 国内毛片毛片毛片毛片毛片| 婷婷精品国产亚洲av在线| 亚洲va日本ⅴa欧美va伊人久久| 成熟少妇高潮喷水视频| 久9热在线精品视频| 免费看美女性在线毛片视频| 男人舔女人下体高潮全视频| 精品少妇一区二区三区视频日本电影| 日韩欧美在线二视频| 香蕉国产在线看| 久久精品国产亚洲av高清一级| 国产一卡二卡三卡精品| 成人国产一区最新在线观看| 亚洲一区二区三区不卡视频| 男女那种视频在线观看| xxxwww97欧美| 男女视频在线观看网站免费 | 成人永久免费在线观看视频| 国产v大片淫在线免费观看| 日韩大码丰满熟妇| 国产黄a三级三级三级人| 老司机福利观看| 欧美在线一区亚洲| 精品国产美女av久久久久小说| 国产一区二区三区视频了| 国产亚洲精品av在线| 欧美中文综合在线视频| a在线观看视频网站| 亚洲中文av在线| 欧美又色又爽又黄视频| 熟妇人妻久久中文字幕3abv| 国产高清videossex| 禁无遮挡网站| 精品免费久久久久久久清纯| 在线永久观看黄色视频| 一区二区三区激情视频| 成人欧美大片| 国产激情久久老熟女| 成人国语在线视频| 在线av久久热| 久久午夜亚洲精品久久| АⅤ资源中文在线天堂| 波多野结衣av一区二区av| 久久青草综合色| 狂野欧美激情性xxxx| 午夜免费激情av| 久久久精品欧美日韩精品| 日韩欧美一区视频在线观看| 欧美+亚洲+日韩+国产| av电影中文网址| 观看免费一级毛片| 黄色片一级片一级黄色片| 最近最新中文字幕大全免费视频| 亚洲av美国av| 色在线成人网| 一区二区三区激情视频| 亚洲国产日韩欧美精品在线观看 | 国内揄拍国产精品人妻在线 | 国产一区在线观看成人免费| 欧美精品啪啪一区二区三区| 亚洲欧美日韩高清在线视频| 国内精品久久久久久久电影| 免费看美女性在线毛片视频| 一进一出好大好爽视频| 最近最新中文字幕大全免费视频| 国产午夜福利久久久久久| 可以在线观看的亚洲视频| 国产黄a三级三级三级人| 一区二区日韩欧美中文字幕| 男人舔奶头视频| 精品福利观看| 9191精品国产免费久久| 免费在线观看日本一区| 国产人伦9x9x在线观看| 一卡2卡三卡四卡精品乱码亚洲| 18禁黄网站禁片午夜丰满| 在线观看免费日韩欧美大片| 中文字幕另类日韩欧美亚洲嫩草| 88av欧美| 久久精品夜夜夜夜夜久久蜜豆 | 久久午夜亚洲精品久久| 国产伦人伦偷精品视频| 国产一区二区三区在线臀色熟女| 欧美黄色片欧美黄色片| 久久精品aⅴ一区二区三区四区| 国产av在哪里看| 日韩欧美国产一区二区入口| 亚洲精品国产区一区二| 9191精品国产免费久久| 久久人妻av系列| 成人三级做爰电影| 亚洲第一电影网av| tocl精华| 日韩欧美免费精品| 一二三四社区在线视频社区8| 巨乳人妻的诱惑在线观看| 亚洲人成网站在线播放欧美日韩| 两性午夜刺激爽爽歪歪视频在线观看 | 国产区一区二久久| 天天添夜夜摸| 国产私拍福利视频在线观看| 色综合亚洲欧美另类图片| 日韩成人在线观看一区二区三区| 大型黄色视频在线免费观看| 久久久久久人人人人人| 亚洲精品在线美女| 欧美日韩精品网址| 免费在线观看视频国产中文字幕亚洲| 成人欧美大片| 精品一区二区三区av网在线观看| 精品高清国产在线一区| 国产在线精品亚洲第一网站| 成人18禁在线播放| 人妻久久中文字幕网| 99热6这里只有精品| 中亚洲国语对白在线视频| 国产亚洲av嫩草精品影院| 精品久久久久久久末码| 亚洲av第一区精品v没综合| 亚洲无线在线观看| 久久久久久大精品| 国产av不卡久久| 中文字幕人妻丝袜一区二区| 99热只有精品国产| 国产成年人精品一区二区| 日韩欧美一区视频在线观看| 精品国产一区二区三区四区第35| 国产精品久久久av美女十八| 丁香欧美五月| 久久狼人影院| 一a级毛片在线观看| 久久99热这里只有精品18| 国产主播在线观看一区二区| 日韩 欧美 亚洲 中文字幕| 啦啦啦免费观看视频1| 国产主播在线观看一区二区| 国产精品香港三级国产av潘金莲| 欧美在线黄色| 国产不卡一卡二| 亚洲第一av免费看| 国产不卡一卡二| 国内揄拍国产精品人妻在线 | 两个人免费观看高清视频| 精华霜和精华液先用哪个| 国产又爽黄色视频| 在线永久观看黄色视频| 欧美黑人欧美精品刺激| 国产av不卡久久| 俄罗斯特黄特色一大片| 18禁美女被吸乳视频| 18美女黄网站色大片免费观看| 久久精品91无色码中文字幕| 在线观看午夜福利视频| 禁无遮挡网站| 国产精品美女特级片免费视频播放器 | 国产91精品成人一区二区三区| 天天躁夜夜躁狠狠躁躁| 久久婷婷成人综合色麻豆| 国产高清视频在线播放一区| 动漫黄色视频在线观看| 久久婷婷成人综合色麻豆| 日韩免费av在线播放| av中文乱码字幕在线| 久久国产乱子伦精品免费另类| 国产精品香港三级国产av潘金莲| 香蕉av资源在线| 欧美黑人欧美精品刺激| 国产欧美日韩精品亚洲av| 午夜福利免费观看在线| 最近最新中文字幕大全免费视频| 色播亚洲综合网| 十八禁人妻一区二区| 99riav亚洲国产免费| 中文字幕av电影在线播放| 熟女少妇亚洲综合色aaa.| 日日干狠狠操夜夜爽| 人人妻人人澡人人看| 制服诱惑二区| 在线观看午夜福利视频| 成年人黄色毛片网站| 亚洲人成电影免费在线| 色在线成人网| 宅男免费午夜| a在线观看视频网站| 日韩欧美在线二视频| 曰老女人黄片| 国产不卡一卡二| 日本免费a在线| 99热这里只有精品一区 | 男女床上黄色一级片免费看| av视频在线观看入口| 最近最新中文字幕大全电影3 | 久久精品国产亚洲av香蕉五月| 日本a在线网址| 亚洲免费av在线视频| av电影中文网址| 亚洲精品在线观看二区| 国产精品九九99| 欧美乱妇无乱码| 亚洲天堂国产精品一区在线| 一级a爱视频在线免费观看| 一区二区日韩欧美中文字幕| 夜夜爽天天搞| 国产av一区在线观看免费| 亚洲专区中文字幕在线| 午夜亚洲福利在线播放| 高潮久久久久久久久久久不卡| 日韩 欧美 亚洲 中文字幕| 国产真实乱freesex| 久久久久国产精品人妻aⅴ院| 99在线人妻在线中文字幕| 老司机福利观看| 日韩免费av在线播放| 中亚洲国语对白在线视频| 亚洲av片天天在线观看| 男女床上黄色一级片免费看| 国产精品 欧美亚洲| 亚洲真实伦在线观看| 男人的好看免费观看在线视频 | 久久人人精品亚洲av| a在线观看视频网站| 国产伦在线观看视频一区| 中文字幕人妻丝袜一区二区| 国产又黄又爽又无遮挡在线| 中文字幕人成人乱码亚洲影| 亚洲成a人片在线一区二区| 欧美亚洲日本最大视频资源| 在线观看午夜福利视频| 亚洲一区中文字幕在线| 精品免费久久久久久久清纯| 黑人操中国人逼视频| 天堂动漫精品| 制服人妻中文乱码| 久久精品国产亚洲av香蕉五月| 欧美丝袜亚洲另类 | 国产伦在线观看视频一区| 亚洲成av片中文字幕在线观看| 老司机福利观看| 久久久久亚洲av毛片大全| 嫁个100分男人电影在线观看| 又黄又粗又硬又大视频| 免费高清在线观看日韩| 国产激情偷乱视频一区二区| 欧美激情 高清一区二区三区| 成人亚洲精品av一区二区| 欧美+亚洲+日韩+国产| 嫁个100分男人电影在线观看| 久久久久国产精品人妻aⅴ院| 视频区欧美日本亚洲| 中文字幕最新亚洲高清| 国产精品久久久人人做人人爽| 首页视频小说图片口味搜索| 婷婷精品国产亚洲av在线| 午夜精品在线福利| 久久国产精品影院| 麻豆av在线久日| 两性午夜刺激爽爽歪歪视频在线观看 | 久久久久久大精品| 中文字幕av电影在线播放| 午夜免费观看网址| 国产成人欧美在线观看| 无遮挡黄片免费观看| 在线观看免费午夜福利视频| 一级黄色大片毛片| 视频在线观看一区二区三区| 成年版毛片免费区| 亚洲av第一区精品v没综合| 91在线观看av| 亚洲av电影在线进入| 日韩大尺度精品在线看网址| 久久中文看片网| 精品久久久久久成人av| 无遮挡黄片免费观看| 国产麻豆成人av免费视频| 欧美三级亚洲精品| 欧美成狂野欧美在线观看| av免费在线观看网站| 搡老妇女老女人老熟妇| 国产免费男女视频| 听说在线观看完整版免费高清| 免费一级毛片在线播放高清视频| 久久久水蜜桃国产精品网| 制服人妻中文乱码| 免费在线观看完整版高清| 熟女少妇亚洲综合色aaa.| 91成人精品电影| 免费在线观看黄色视频的| 午夜两性在线视频| 午夜免费激情av| 在线观看66精品国产| 国产成人精品久久二区二区91| 国产熟女xx| 亚洲av日韩精品久久久久久密| 欧美久久黑人一区二区| 日本精品一区二区三区蜜桃| 国产在线精品亚洲第一网站| 免费在线观看完整版高清| 在线播放国产精品三级| 在线永久观看黄色视频| 久久午夜综合久久蜜桃| 亚洲精品久久成人aⅴ小说| 久久草成人影院| 久久人人精品亚洲av| 久久久精品国产亚洲av高清涩受| 悠悠久久av| 成人手机av| 国产精品亚洲一级av第二区| 国产精华一区二区三区| 亚洲 欧美 日韩 在线 免费| 高清毛片免费观看视频网站| 亚洲成人免费电影在线观看| 18美女黄网站色大片免费观看| 欧美日韩精品网址| 亚洲国产欧美一区二区综合| 国语自产精品视频在线第100页| 狠狠狠狠99中文字幕| 国产成+人综合+亚洲专区| 俄罗斯特黄特色一大片| 美国免费a级毛片| 精品久久久久久久毛片微露脸| 免费一级毛片在线播放高清视频| 琪琪午夜伦伦电影理论片6080| 欧美一级a爱片免费观看看 | 国产真实乱freesex| 国产99白浆流出| 久久九九热精品免费| 午夜两性在线视频| 给我免费播放毛片高清在线观看| 老司机靠b影院| 欧美乱妇无乱码| 国产一区二区三区视频了| www.www免费av| 麻豆成人av在线观看| 这个男人来自地球电影免费观看| 午夜两性在线视频| 最近在线观看免费完整版| 成人特级黄色片久久久久久久| 老鸭窝网址在线观看| 曰老女人黄片| 久久精品91无色码中文字幕| 国产视频一区二区在线看| 欧美成人一区二区免费高清观看 | 欧美一级毛片孕妇| 久久久国产欧美日韩av| 中出人妻视频一区二区| 一a级毛片在线观看| 国产激情久久老熟女| 国产在线观看jvid| 校园春色视频在线观看| 久热这里只有精品99| 欧美中文综合在线视频| 国产精品久久久久久精品电影 | 国产精品九九99| 欧美最黄视频在线播放免费| 淫秽高清视频在线观看| 亚洲一区二区三区不卡视频| 51午夜福利影视在线观看| 欧美性长视频在线观看| 亚洲精华国产精华精| av免费在线观看网站| 亚洲五月天丁香| 久久香蕉精品热| 免费看十八禁软件| 久久婷婷成人综合色麻豆| 久9热在线精品视频| 午夜福利高清视频| 免费在线观看成人毛片| 在线视频色国产色| √禁漫天堂资源中文www| 久久精品aⅴ一区二区三区四区| 亚洲第一电影网av| 88av欧美| 亚洲av中文字字幕乱码综合 | 成年版毛片免费区| 日韩大码丰满熟妇| 国产一级毛片七仙女欲春2 | 亚洲国产看品久久| 丰满人妻熟妇乱又伦精品不卡| 国产精品久久久久久精品电影 | 久久久久久大精品| 无限看片的www在线观看| 国产成人精品久久二区二区91| 曰老女人黄片| 91国产中文字幕| 欧美日韩黄片免| 99精品久久久久人妻精品| 此物有八面人人有两片| 国产成人欧美在线观看| 久久99热这里只有精品18| 日韩欧美国产在线观看| 天堂动漫精品| netflix在线观看网站| 欧美激情高清一区二区三区| 国产精品99久久99久久久不卡| 免费看十八禁软件| 一进一出抽搐gif免费好疼| 国产成人av教育| 国产野战对白在线观看| 一卡2卡三卡四卡精品乱码亚洲| 色综合亚洲欧美另类图片| 久久人妻av系列| 亚洲av成人av| 好看av亚洲va欧美ⅴa在| 久久中文字幕人妻熟女| 777久久人妻少妇嫩草av网站| 亚洲精品久久国产高清桃花| 91九色精品人成在线观看| 国产精品精品国产色婷婷| 国产成+人综合+亚洲专区| 色播亚洲综合网| 久久香蕉精品热| 中文字幕人妻熟女乱码| 午夜免费成人在线视频| www.精华液| 国产精品久久久人人做人人爽| 久久国产精品人妻蜜桃| 90打野战视频偷拍视频| 在线十欧美十亚洲十日本专区| 欧美成人一区二区免费高清观看 | 少妇熟女aⅴ在线视频| 国产成人精品久久二区二区91| 一级a爱视频在线免费观看| 久久午夜亚洲精品久久| 国产精品久久久久久亚洲av鲁大| 午夜福利成人在线免费观看| 免费av毛片视频| 50天的宝宝边吃奶边哭怎么回事| 91成年电影在线观看| 又黄又粗又硬又大视频| 99riav亚洲国产免费| 每晚都被弄得嗷嗷叫到高潮| 国产精品亚洲av一区麻豆| 久久精品夜夜夜夜夜久久蜜豆 | 精品高清国产在线一区| а√天堂www在线а√下载| 国语自产精品视频在线第100页| 成年人黄色毛片网站| 欧美+亚洲+日韩+国产| 欧美中文日本在线观看视频| 国产私拍福利视频在线观看| 久久 成人 亚洲| 一夜夜www| 久久国产精品影院| 国产成人av教育| 搡老岳熟女国产| 正在播放国产对白刺激| 亚洲无线在线观看| 亚洲国产精品合色在线| 精品欧美国产一区二区三| 91字幕亚洲| 精品久久蜜臀av无| 久久中文看片网| 国产1区2区3区精品| 香蕉丝袜av| 国产精品免费视频内射| 一进一出抽搐动态| 欧美在线黄色| 黄片播放在线免费| 日韩欧美免费精品| 日本成人三级电影网站| 在线观看日韩欧美| 亚洲欧美日韩无卡精品| 久久人妻av系列| 90打野战视频偷拍视频| 国语自产精品视频在线第100页| 久久午夜亚洲精品久久| 亚洲欧美日韩无卡精品| 国产aⅴ精品一区二区三区波| 90打野战视频偷拍视频| 欧美日韩精品网址| 可以在线观看的亚洲视频| 亚洲国产精品sss在线观看| 观看免费一级毛片| 亚洲人成77777在线视频| 婷婷精品国产亚洲av| 欧美色视频一区免费| 午夜影院日韩av| 午夜久久久久精精品| 亚洲熟妇熟女久久| 女性被躁到高潮视频| 久久九九热精品免费| 久久久国产欧美日韩av| 久久午夜综合久久蜜桃| 国产精品精品国产色婷婷| 婷婷精品国产亚洲av| 18禁黄网站禁片午夜丰满| 欧美在线黄色| 高潮久久久久久久久久久不卡| 国产亚洲精品久久久久5区| 精品不卡国产一区二区三区| 老司机午夜十八禁免费视频| 午夜福利一区二区在线看| 一区二区三区国产精品乱码| 最近最新中文字幕大全免费视频| 黄色 视频免费看| 性欧美人与动物交配| 精品乱码久久久久久99久播| 中文资源天堂在线| 大香蕉久久成人网| 久久人人精品亚洲av| xxx96com| 欧美日韩亚洲综合一区二区三区_| 黄色成人免费大全| 国产成人一区二区三区免费视频网站| 日本 av在线| 中文字幕高清在线视频| 亚洲五月天丁香| 神马国产精品三级电影在线观看 | 国产黄片美女视频| 一进一出抽搐动态| 国内揄拍国产精品人妻在线 | 99热只有精品国产| 一本综合久久免费| 久久性视频一级片| 18禁黄网站禁片免费观看直播| 精品一区二区三区av网在线观看| 国产亚洲精品久久久久5区| 国产一区二区三区视频了| 久久精品国产99精品国产亚洲性色| 亚洲成av片中文字幕在线观看| 国产精品乱码一区二三区的特点| 后天国语完整版免费观看| 一级a爱片免费观看的视频| 精品一区二区三区av网在线观看| 国产伦人伦偷精品视频| 国产成人欧美| 成熟少妇高潮喷水视频| 女性生殖器流出的白浆| 777久久人妻少妇嫩草av网站| 99热6这里只有精品| 精品国产美女av久久久久小说| 国产熟女xx| 午夜福利视频1000在线观看| 久久国产乱子伦精品免费另类| 国产精品一区二区免费欧美| 两个人视频免费观看高清| 成人av一区二区三区在线看| √禁漫天堂资源中文www| 亚洲无线在线观看| 熟女电影av网| 性欧美人与动物交配| 哪里可以看免费的av片| 激情在线观看视频在线高清| 非洲黑人性xxxx精品又粗又长| 午夜a级毛片| netflix在线观看网站| 高清毛片免费观看视频网站| 国产在线观看jvid| 欧美最黄视频在线播放免费| 最近最新免费中文字幕在线| 嫩草影视91久久| 久久国产精品人妻蜜桃| 午夜亚洲福利在线播放| 色婷婷久久久亚洲欧美| 99精品久久久久人妻精品| 国产精品久久久人人做人人爽| 一本综合久久免费| 麻豆成人午夜福利视频| 日韩精品免费视频一区二区三区| 9191精品国产免费久久| 久久性视频一级片| 午夜a级毛片| 亚洲av片天天在线观看| 青草久久国产| 中文字幕人成人乱码亚洲影| 人人妻人人看人人澡| 嫁个100分男人电影在线观看| 国产一区在线观看成人免费| 国产激情偷乱视频一区二区| a在线观看视频网站| 美女大奶头视频| 精品高清国产在线一区| 久久久久九九精品影院|