精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

解析如何防止XSS跨站腳本攻擊

安全 應用安全
這些規則適用于所有不同類別的XSS跨站腳本攻擊,可以通過在服務端執行適當的解碼來定位映射的XSS以及存儲的XSS,由于XSS也存在很多特殊情況,因此強烈推薦使用解碼庫。另外,基于XSS的DOM也可以通過將這些規則運用在客戶端的不可信數據上來定位。

這些規則適用于所有不同類別的XSS跨站腳本攻擊,可以通過在服務端執行適當的解碼來定位映射的XSS以及存儲的XSS,由于XSS也存在很多特殊情況,因此強烈推薦使用解碼庫。另外,基于XSS的DOM也可以通過將這些規則運用在客戶端的不可信數據上來定位。

不可信數據

不可信數據通常是來自HTTP請求的數據,以URL參數、表單字段、標頭或者Cookie的形式。不過從安全角度來看,來自數據庫、網絡服務器和其他來源的數據往往也是不可信的,也就是說,這些數據可能沒有完全通過驗證。

應該始終對不可信數據保持警惕,將其視為包含攻擊,這意味著在發送不可信數據之前,應該采取措施確定沒有攻擊再發送。由于應用程序之間的關聯不斷深化,下游直譯程序執行的攻擊可以迅速蔓延。

傳統上來看,輸入驗證是處理不可信數據的最好辦法,然而,輸入驗證法并不是注入式攻擊的最佳解決方案。首先,輸入驗證通常是在獲取數據時開始執行的,而此時并不知道目的地所在。這也意味著我們并不知道在目標直譯程序中哪些字符是重要的。其次,可能更加重要的是,應用程序必須允許潛在危害的字符進入,例如,是不是僅僅因為SQL認為Mr. O'Malley名字包含特殊字符他就不能在數據庫中注冊呢?

雖然輸入驗證很重要,但這始終不是解決注入攻擊的完整解決方案,最好將輸入攻擊作為縱深防御措施,而將escaping作為首要防線。#p#

解碼(又稱為Output Encoding)

“Escaping”解碼技術主要用于確保字符作為數據處理,而不是作為與直譯程序的解析器相關的字符。有很多不同類型的解碼,有時候也被成為輸出“解碼”。有些技術定義特殊的“escape”字符,而其他技術則包含涉及若干字符的更復雜的語法。

不要將輸出解碼與Unicode字符編碼的概念弄混淆了,后者涉及映射Unicode字符到位序列。這種級別的編碼通常是自動解碼,并不能緩解攻擊。但是,如果沒有正確理解服務器和瀏覽器間的目標字符集,有可能導致與非目標字符產生通信,從而招致跨站XSS腳本攻擊。這也正是為所有通信指定Unicode字符編碼(字符集)(如UTF-8等)的重要所在。

Escaping是重要的工具,能夠確保不可信數據不能被用來傳遞注入攻擊。這樣做并不會對解碼數據造成影響,仍將正確呈現在瀏覽器中,解碼只能阻止運行中發生的攻擊。

注入攻擊理論

注入攻擊是這樣一種攻擊方式,它主要涉及破壞數據結構并通過使用特殊字符(直譯程序正在使用的重要數據)轉換為代碼結構。XSS是一種注入攻擊形式,瀏覽器作為直譯程序,攻擊被隱藏在HTML文件中。HTML一直都是代碼和數據最差的mashup,因為HTML有很多可能的地方放置代碼以及很多不同的有效編碼。HTML是很復雜的,因為它不僅是層次結構的,而且還包含很多不同的解析器(XML、HTML、JavaScript、VBScript、CSS、URL等)。

要想真正明白注入攻擊與XSS的關系,必須認真考慮HTML DOM的層次結構中的注入攻擊。在HTML文件的某個位置(即開發者允許不可信數據列入DOM的位置)插入數據,主要有兩種注入代碼的方式:#p#

Injecting UP,上行注入

最常見的方式是關閉現有的context并開始一個新的代碼context,例如,當你關閉HTML屬性時使用">并開始新的<SCRIPT>標簽。這種攻擊將關閉原始context(層次結構的上層部分),然后開始新的標簽允許腳本代碼執行。記住,當你試圖破壞現有context時你可以跳過很多層次結構的上層部分,例如</SCRIPT>可以終止腳本塊,即使該腳本塊被注入腳本內方法調用內的引用字符,這是因為HTML解析器在JavaScript解析器之前運行。

Injecting DOWN,下行注入

另一種不太常見的執行XSS注入的方式就是,在不關閉當前context的情況下,引入一個subcontext。例如,將<IMG src="...">改為<IMG src="javascript:alert(1)">,并不需要躲開HTML屬性context,相反只需要引入允許在src屬性內寫腳本的context即可。另一個例子就是CSS屬性中的expression()功能,雖然你可能無法躲開引用CSS屬性來進行上行注入,你可以采用x ss:expression(document.write(document.cookie))且無需離開現有context。

同樣也有可能直接在現有context內進行注入,例如,可以采用不可信的輸入并把它直接放入JavaScript context。這種方式比你想象的更加常用,但是根本不可能利用escaping(或者任何其他方式)保障安全。從本質上講,如果這樣做,你的應用程序只會成為攻擊者將惡意代碼植入瀏覽器的渠道。

本文介紹的規則旨在防止上行和下行XSS注入攻擊。防止上行注入攻擊,你必須避免那些允許你關閉現有context開始新context的字符;而防止攻擊跳躍DOM層次級別,你必須避免所有可能關閉context的字符;下行注入攻擊,你必須避免任何可以用來在現有context內引入新的sub-context的字符。

積極XSS防御模式

本文把HTML頁面當作一個模板,模板上有很多插槽,開發者允許在這些插槽處放置不可信數據。在其他地方放置不可信數據是不允許的,這是“白名單”模式,否認所有不允許的事情。

根據瀏覽器解析HTML的方式的不同,每種不同類型的插槽都有不同的安全規則。當你在這些插槽處放置不可信數據時,必須采取某些措施以確保數據不會“逃離”相應插槽并闖入允許代碼執行的context。從某種意義上說,這種方法將HTML文檔當作參數化的數據庫查詢,數據被保存在具體文職并與escaping代碼context相分離。#p#

本文列出了最常見的插槽位置和安全放置數據的規則,基于各種不同的要求、已知的XSS載體和對流行瀏覽器的大量手動測試,我們保證本文提出的規則都是安全的。

定義好插槽位置,開發者們在放置任何數據前,都應該仔細分析以確保安全性。瀏覽器解析是非常棘手的,因為很多看起來無關緊要的字符可能起著重要作用。

為什么不能對所有不可信數據進行HTML實體編碼?

可以對放入HTML文檔正文的不可行數據進行HTML實體編碼,如<div>標簽內。也可以對進入屬性的不可行數據進行實體編碼,尤其是當屬性中使用引用符號時。但是HTML實體編碼并不總是有效,例如將不可信數據放入<script>標簽、事件處理器(如onmouseover) 、CSS內部或URL內等。即使你在每個位置都使用HTML實體編碼的方法,仍然不能抵御跨站腳本攻擊。對于放入不可信數據的HTML文檔部分,必須使用escape語法,這也是下面即將討論的問題。

你需要一個安全編碼庫

編寫編碼器并不是非常難,不過也有不少隱藏的陷阱。例如,你可能會使用一下解碼捷徑(JavaScsript 中的"),但是,這些很容易被瀏覽器中的嵌套解析器誤解,應該使用一個安全的專門解碼庫以確保這些規則能夠正確執行。

XSS防御規則

下列規則旨在防止所有發生在應用程序的XSS攻擊,雖然這些規則不允許任意向HTML文檔放入不可信數據,不過基本上也涵蓋了絕大多數常見的情況。你不需要采用所有規則,很多企業可能會發現第一條和第二條就已經足以滿足需求了。請根據自己的需求選擇規則。#p#

No.1 – 不要在允許位置插入不可信數據

第一條規則就是拒絕所有數據,不要將不可信數據放入HTML文檔,除非是下列定義的插槽。這樣做的理由是在理列有解碼規則的HTML中有很多奇怪的context,讓事情變得很復雜,因此沒有理由將不可信數據放在這些context中。

<script>...NEVERPUTUNTRUSTEDDATAHERE...</script> directlyinascript

<!--...NEVERPUTUNTRUSTEDDATAHERE...-->      insideanHTMLcomment

<div...NEVERPUTUNTRUSTEDDATAHERE...=test/>   inanattributename

<...NEVERPUTUNTRUSTEDDATAHERE...href="/test"/> inatagname

更重要的是,不要接受來自不可信任來源的JavaScript代碼然后運行,例如,名為“callback”的參數就包含JavaScript代碼段,沒有解碼能夠解決。

No.2 – 在向HTML元素內容插入不可信數據前對HTML解碼

這條規則適用于當你想把不可信數據直接插入HTML正文某處時,這包括內部正常標簽(div、p、b、td等)。大多數網站框架都有HTML解碼的方法且能夠躲開下列字符。但是,這對于其他HTML context是遠遠不夠的,你需要部署其他規則。

<body>...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE... </body>

<div>...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE...</div>

以及其他的HTML常用元素

使用HTML實體解碼躲開下列字符以避免切換到任何執行內容,如腳本、樣式或者事件處理程序。在這種規格中推薦使用十六進制實體,除了XML中5個重要字符(&、<、 >、 "、 ')外,還加入了斜線符,以幫助結束HTML實體。

&-->&

<--><

>-->>

"-->"

'-->'&apos;isnotrecommended

/-->/forwardslashisincludedasithelpsendanHTMLentity

ESAPI參考實施

Stringsafe=ESAPI.encoder().encodeForHTML(request.getParameter("input"));

#p#

No.3 – 在向HTML常見屬性插入不可信數據前進行屬性解碼

這條規則是將不可信數據轉化為典型屬性值(如寬度、名稱、值等),這不能用于復雜屬性(如href、src、style或者其他事件處理程序)。這是及其重要的規則,事件處理器屬性(為HTML JavaScript Data Values)必須遵守該規則。

<divattr=...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE...>content</div>  insideUNquotedattribute

<divattr='...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE...'>content</div> insidesinglequotedattribute

<divattr="...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE...">content</div> insidedoublequotedattribute

除了字母數字字符外,使用小于256的ASCII值&#xHH格式(或者命名的實體)對所有數據進行解碼以防止切換屬性。這條規則應用廣泛的原因是因為開發者常常讓屬性保持未引用,正確引用的屬性只能使用相應的引用進行解碼。未引用屬性可以被很多字符破壞,包括[space] % * + , - / ; < = > ^ 和 |。

ESAPI參考實施

String safe = ESAPI.encoder().encodeForHTMLAttribute( request.getParameter( "input" ) );

No.4 – 在向HTML JavaScript Data Values插入不可信數據前,進行JavaScript解碼

這條規則涉及在不同HTML元素上制定的JavaScript事件處理器。向這些事件處理器放置不可信數據的唯一安全位置就是“data value”。在這些小代碼塊放置不可信數據是相當危險的,因為很容易切換到執行環境,因此請小心使用。

<script>alert('...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE...')</script>  insideaquotedstring

<script>x=...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE...</script>      onesideofanexpression

<divonmouseover=...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE...</div>    insideUNquotedeventhandler

<divonmouseover='...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE...'</div>   insidequotedeventhandler

<divonmouseover="...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE..."</div>   insidequotedeventhandler

除了字母數字字符外,使用小于256的ASCII值xHH格式 對所有數據進行解碼以防止將數據值切換至腳本內容或者另一屬性。不要使用任何解碼捷徑(如" )因為引用字符可能被先運行的HTML屬性解析器相匹配。如果事件處理器被引用,則需要相應的引用來解碼。這條規則的廣泛應用是因為開發者經常讓事件處理器保持未引用。正確引用屬性只能使用相應的引用來解碼,未引用屬性可以使用任何字符(包括[space] % * + , - / ; < = > ^ 和|)解碼。同時,由于HTML解析器比JavaScript解析器先運行,關閉標簽能夠關閉腳本塊,即使腳本塊位于引用字符串中。

ESAPI參考實施

Stringsafe=ESAPI.encoder().encodeForJavaScript(request.getParameter("input"));

#p#

No.5 – 在向HTML 樣式屬性值插入不可信數居前,進行CSS解碼

當你想將不可信數據放入樣式表或者樣式標簽時,可以用此規則。CSS是很強大的,可以用于許多攻擊。因此,只能在屬性值中使用不可信數據而不能在其他樣式數據中使用。不能將不可信數據放入復雜的屬性(如url,、behavior、和custom (-moz-binding))。同樣,不能將不可信數據放入允許JavaScript的IE的expression屬性值。

<style>selector{property:...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE...;}</style>  propertyvalue

<spanstyle=property:...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE...;>text</style>    propertyvalue

除了字母數字字符外,使用小于256的ASCII值HH格式對所有數據進行解碼。不要使用任何解碼捷徑(如" )因為引用字符可能被先運行的HTML屬性解析器相匹配,防止將數據值切換至腳本內容或者另一屬性。同時防止切換至expression或者其他允許腳本的屬性值。如果屬性被引用,將需要相應的引用進行解碼,所有的屬性都應該被引用。未引用屬性可以使用任何字符(包括[space] % * + , - / ; < = > ^ 和|)解碼。同時,由于HTML解析器比JavaScript解析器先運行,</script>標簽能夠關閉腳本塊,即使腳本塊位于引用字符串中。

ESAPI參考實施

Stringsafe=ESAPI.encoder().encodeForCSS(request.getParameter("input"));

No.6- 在向HTML URL屬性插入不可信數據前,進行URL解碼

當你想將不可信數據放入鏈接到其他位置的link中時需要運用此規則。這包括href和src屬性。還有很多其他位置屬性,不過我們建議不要在這些屬性中使用不可信數據。需要注意的是在javascript中使用不可信數據的問題,不過可以使用上述的HTML JavaScript Data Value規則。

<ahref=http://...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE...>link</a>    anormallink

<imgsrc='http://...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE...'/>      animagesource

<scriptsrc="http://...ESCAPEUNTRUSTEDDATABEFOREPUTTINGHERE..."/>    ascriptsource

除了字母數字字符外,使用小于256的ASCII值%HH 解碼格式對所有數據進行解碼。在數據中保護不可信數據:URL不能夠被允許,因為沒有好方法來通過解碼來切換URL以避免攻擊。所有的屬性都應該被引用。未引用屬性可以使用任何字符(包括[space] % * + , - / ; < = > ^ 和|)解碼。 請注意實體編碼在這方面是沒用的。

ESAPI參考實施

Stringsafe=ESAPI.encoder().encodeForURL(request.getParameter("input"));

責任編輯:藍雨淚 來源: 2cto
相關推薦

2020-12-21 09:40:06

腳本攻擊XSS漏洞

2013-01-11 17:33:46

2017-06-14 16:08:31

2010-09-10 14:13:11

2010-06-07 20:19:49

2015-02-01 09:26:10

2012-04-12 14:45:13

2013-10-29 09:51:33

2009-03-09 17:19:53

2010-09-27 17:37:10

2012-11-09 15:42:44

2010-09-10 10:57:33

2013-07-26 14:59:13

2010-06-30 16:26:05

2009-02-24 17:19:38

2009-03-09 12:37:48

2018-10-11 15:20:02

2010-09-29 15:33:51

2010-09-09 11:19:10

2022-08-12 07:01:00

Node.jsXSS腳本
點贊
收藏

51CTO技術棧公眾號

午夜影院日韩| 久久精品国产亚洲AV无码麻豆 | 欧美喷潮久久久xxxxx| 伊人久久婷婷色综合98网| 国产精品久久久久久在线| 在线播放精品| 综合136福利视频在线| 日本少妇激三级做爰在线| av手机免费在线观看| 国产日产欧美一区二区视频| 亚洲一区二区三区毛片| 好吊操这里只有精品| 日韩欧美精品一区| 亚洲国产精品va在线观看黑人| 国产又猛又黄的视频| 青青在线视频| 国产精品美女久久久久aⅴ | 日韩深夜影院| 制服丝袜成人动漫| 激情六月丁香婷婷| 在线观看三级视频| 国产日韩综合av| 国产精品视频一区二区三区经| 中文字幕日日夜夜| 99精品国产在热久久婷婷| 色综合伊人色综合网| 亚洲av无码一区二区三区网址| 99tv成人影院| 欧美在线观看视频一区二区| 少妇高潮毛片色欲ava片| 日本免费在线视频| 久久精品亚洲国产奇米99| 国产精品对白一区二区三区| 国产欧美日韩成人| 日本不卡一区二区三区| 97av视频在线| 久久高清无码视频| 国产精品精品| 伊人久久免费视频| 黄色aaa视频| 日韩mv欧美mv国产网站| 欧美成人激情免费网| 污污网站在线观看视频| 日韩在线免费| 色综合久久88色综合天天免费| 激情小视频网站| 在线三级电影| 一区二区久久久久久| 婷婷视频在线播放| 日本最新在线视频| 国产精品乱码久久久久久| 日韩不卡av| 成人亚洲综合天堂| 国产日韩欧美激情| 日韩国产欧美一区| 三区在线视频| 91丨porny丨最新| 久久久久se| 偷拍精品一区二区三区| 99久久婷婷国产| 狠狠久久综合婷婷不卡| 懂色av成人一区二区三区| 岛国一区二区三区| 国产区二精品视| 日韩黄色影片| 久久精品一区二区三区不卡牛牛 | 欧美日韩老妇| 中文字幕免费国产精品| sm捆绑调教视频| 天天综合国产| 欧美国产激情18| 国产香蕉视频在线| 久久久久国产一区二区| 国产精品久久久久久久久久免费 | 日韩精品一区二区三区中文不卡| 99视频在线观看视频| 亚洲一区二区免费在线观看| 亚洲第五色综合网| 全黄一级裸体片| 色综合狠狠操| 欧美激情二区三区| 国产成人一级片| 男人的天堂亚洲一区| 亚洲一区亚洲二区| 天天操天天干天天爱| 国产亚洲视频系列| 浴室偷拍美女洗澡456在线| 免费在线国产视频| 日韩欧美亚洲成人| 9l视频白拍9色9l视频| 日韩一区二区三区精品视频第3页 日韩一区二区三区精品 | 国产精品亚洲综合一区在线观看| 国产精品果冻传媒潘| 欧美挠脚心网站| 亚洲欧洲日韩在线| 国产九色porny| 亚洲成人激情社区| 欧美成人女星排名| 一级特黄曰皮片视频| 91成人国产| 热99在线视频| 成人av一区二区三区在线观看| 91丨国产丨九色丨pron| 黄瓜视频免费观看在线观看www| 激情网站在线| 欧美日韩午夜在线| 怡红院一区二区| 91日韩免费| 欧美一区二区.| 国产乱码精品一区二三区蜜臂 | 在线观看小视频| 91九色02白丝porn| 亚洲精品无码一区二区| 日韩国产综合| 欧美中文字幕视频在线观看| 精品久久久中文字幕人妻| 国产清纯美女被跳蛋高潮一区二区久久w | 18一19gay欧美视频网站| 911美女片黄在线观看游戏| av福利精品导航| 三级在线免费观看| 精品自拍视频| 亚洲欧洲在线视频| 亚洲一区二区91| 国产一区二区三区在线观看精品 | 久香视频在线观看| 亚洲大片在线观看| 国产精品探花在线播放| 日韩精品一区二区三区免费观看| 国色天香2019中文字幕在线观看| 一级黄色小视频| 国产偷v国产偷v亚洲高清| 国产毛片视频网站| 一区二区三区视频播放| 日韩中文字幕国产精品| 91丨九色丨海角社区| 91原创在线视频| 国产曰肥老太婆无遮挡| 日韩欧美中文在线观看| 欧美成人h版在线观看| 91亚洲国产成人精品一区| 欧美国产综合色视频| 亚洲乱码国产一区三区| 嫩草一区二区三区| 日本三级韩国三级久久| 日本中文字幕一区二区有码在线| 精品久久久久久久中文字幕| 亚洲香蕉中文网| 最新国产乱人伦偷精品免费网站| 国产精品麻豆免费版| 牛牛精品视频在线| 亚洲国产精品成人精品| 国产无码精品久久久| 成人午夜视频免费看| 免费看欧美黑人毛片| 极品国产人妖chinesets亚洲人妖| 欧美黑人极品猛少妇色xxxxx | 精品一区二区三区三区| 日韩欧美大片在线观看| 91在线视频免费观看| 91九色在线观看视频| 亚洲v天堂v手机在线| 国产成人精品一区二区| 成人网视频在线观看| 欧美日韩久久久| 免费中文字幕日韩| 国产精品1区二区.| 国产二区视频在线| 免费成人av| 国产精品久久久久久久9999| 麻豆视频在线| 日韩一二三区视频| 91精品国产高潮对白| 9久草视频在线视频精品| 18禁免费无码无遮挡不卡网站 | 国产又粗又大又爽的视频| 精品午夜视频| 久久久免费电影| 女人天堂在线| 欧美精选一区二区| 国产亚洲精品久久777777| 91亚洲大成网污www| 三级在线免费看| 欧美.www| 欧美重口乱码一区二区| 久久天堂久久| 91成人免费观看网站| eeuss影院在线播放| 欧美一级在线观看| 日韩欧美在线观看免费| 亚洲视频一区在线| 国产精品麻豆入口| 免费成人在线视频观看| 欧美精品在欧美一区二区| 蜜臀久久99精品久久一区二区| 成人乱人伦精品视频在线观看| 波多野结衣久久| 国产一区二区三区免费视频| 精品国产伦一区二区三区| 日韩欧美视频一区二区三区| 中日韩一级黄色片| 91视频你懂的| 性色av浪潮av| 日韩精品国产欧美| 日韩欧美精品免费| 久久精品国产www456c0m| 国产精品区免费视频| 国产在视频一区二区三区吞精| 91国产一区在线| 大片免费在线看视频| 亚洲人成网7777777国产| 亚洲国产精品久久久久爰性色 | 亚洲人成精品久久久 | 国产成人三级在线播放| 色综合久久久久综合体| 久久精品国产亚洲av无码娇色| 国产精品亲子乱子伦xxxx裸| 成人无码www在线看免费| 国产一二三精品| 五月天激情视频在线观看| 国产一区91| 97碰在线视频| 91国语精品自产拍| 亚洲精品一区二区三| 精品影片在线观看的网站| 国产伦精品一区二区三区视频孕妇 | 极品人妻一区二区三区| 高清不卡在线观看av| 日本精品一区在线| 美腿丝袜亚洲色图| 久久综合伊人77777麻豆最新章节| 国产亚洲在线| 人妻熟妇乱又伦精品视频| 影音先锋在线一区| 阿v天堂2018| 欧美日韩岛国| 一级黄色片播放| 99久久夜色精品国产亚洲狼| 涩涩日韩在线| 精品色999| 日韩电影大全在线观看| 精品国产aⅴ| 欧美一区二区三区精美影视| 偷拍精品福利视频导航| 国产在线视频欧美一区二区三区| 99国产精品免费网站| 成人动漫在线视频| 中文字幕亚洲在线观看| 91久久精品国产91久久性色tv| 国产一区二区三区免费在线| 成人乱色短篇合集| 国产一区一区| www.成人av| 嗯用力啊快一点好舒服小柔久久| 草莓视频一区| 久久精品66| 久久久久久久久一区| 美女亚洲一区| 色就是色欧美| 偷拍欧美精品| 成人区一区二区| 亚洲麻豆av| 国产福利视频在线播放| 日韩精品国产欧美| 看看黄色一级片| 国产精品香蕉一区二区三区| 性xxxxxxxxx| 99re亚洲国产精品| 性欧美精品中出| 日韩美女视频一区| 久久婷婷综合国产| 欧美网站在线观看| 在线免费看av片| 日韩免费电影网站| 日韩a级作爱片一二三区免费观看| 一本色道久久88综合亚洲精品ⅰ| 日韩子在线观看| 欧美—级a级欧美特级ar全黄| 九色porny丨国产首页在线| 日韩美女免费线视频| 成人午夜888| 国产一区精品视频| 精品久久美女| 六月婷婷激情综合| 久久九九精品| 日本在线视频播放| 91视频国产观看| 可以直接看的黄色网址| 岛国av一区二区三区| 91丨porny丨在线中文| 亚洲精品xxxx| 日本不卡视频| 性欧美办公室18xxxxhd| 99亚洲伊人久久精品影院| 99在线观看视频| 精品国产一区二区三区香蕉沈先生| 99精品一区二区三区的区别| 亚洲黄页一区| 天堂一区在线观看| 94色蜜桃网一区二区三区| 五月婷婷婷婷婷| 天天操天天干天天综合网| 影音先锋国产资源| 日韩激情第一页| 爆操欧美美女| 国产精品视频网| 日韩高清一级| 亚洲小说欧美另类激情| 天堂午夜影视日韩欧美一区二区| 爱情岛论坛亚洲自拍| 欧美激情综合在线| 免费看日韩毛片| 欧美一区二区三区四区久久| 久青草国产在线| 久久久影视精品| 久久wwww| 一区二区视频国产| 老牛国产精品一区的观看方式| 天天躁日日躁狠狠躁av| 中文字幕在线观看不卡| 亚洲国产av一区二区三区| 精品国产乱码久久久久久久久 | 天堂俺去俺来也www久久婷婷| www.黄色网址.com| 麻豆国产欧美日韩综合精品二区| 国产男男chinese网站| 亚洲一区二区三区免费视频| 亚洲一卡二卡在线| 亚洲天堂av网| 大胆人体一区二区| 精品无码久久久久国产| 伊人久久久大香线蕉综合直播| 超碰91在线播放| 亚洲蜜臀av乱码久久精品蜜桃| 6—12呦国产精品| 中文字幕亚洲欧美日韩在线不卡| 免费日韩电影| 欧美精品亚洲精品| 国产亚洲欧洲| 自拍视频一区二区| 午夜精品在线视频一区| 国产77777| 国语对白做受69| 久久精品色综合| 日本网站免费在线观看| www.欧美日韩| 五月天激情国产综合婷婷婷| 日韩精品亚洲元码| 高清不卡亚洲| 欧美精品一区三区在线观看| 久久成人国产| 国产美女免费网站| 精品视频在线视频| 免费a级在线播放| 亚洲iv一区二区三区| 亚洲精品午夜av福利久久蜜桃| 天天操精品视频| 亚洲影院久久精品| 四虎在线视频免费观看| 欧美一区亚洲一区| 经典一区二区| 久久久久国产一区| 亚洲欧美一区二区三区极速播放 | 成年人免费高清视频| 亚洲美女在线视频| 日韩三区免费| 在线观看国产一区| 国产一区视频网站| 麻豆精品一区二区三区视频| 欧美电影精品一区二区| a√中文在线观看| 欧美亚洲国产免费| 美国欧美日韩国产在线播放| 欧美成人777| 亚洲国产福利在线| 欧美日韩精品免费观看视完整| 亚洲一区二区三区在线观看视频| 国产乱人伦偷精品视频免下载| 日韩成人一区二区三区| 亚洲欧美激情精品一区二区| 日韩午夜电影免费看| 18禁裸男晨勃露j毛免费观看| 久久久蜜桃精品| 国产精品欧美综合亚洲| 久久青草精品视频免费观看| 精品视频国产| 中文字幕在线视频一区二区| 岛国av一区二区| 超碰在线观看免费版| 久久99精品久久久久久久青青日本 | 欧洲亚洲视频| 亚洲国产日韩欧美在线观看| 亚洲一区二区在线免费看| 国产三级视频在线看| 99久久无色码| 日本亚洲欧美天堂免费| 国产在线拍揄自揄拍无码视频| 正在播放欧美视频| 国产精品网在线观看| 在线观看免费污视频|