精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

淺談CSRF攻擊方式

安全 黑客攻防
CSRF是什么?你這可以這么理解CSRF攻擊:攻擊者盜用了你的身份,以你的名義發(fā)送惡意請(qǐng)求。CSRF能夠做的事情包括:以你名義發(fā)送郵件,發(fā)消息,盜取你的賬號(hào),甚至于購(gòu)買商品,虛擬貨幣轉(zhuǎn)賬......造成的問(wèn)題包括:個(gè)人隱私泄露以及財(cái)產(chǎn)安全。

一.CSRF是什么?

CSRF(Cross-site request forgery),中文名稱:跨站請(qǐng)求偽造,也被稱為:one click attack/session riding,縮寫為:CSRF/XSRF。

二.CSRF可以做什么?

你這可以這么理解CSRF攻擊:攻擊者盜用了你的身份,以你的名義發(fā)送惡意請(qǐng)求。CSRF能夠做的事情包括:以你名義發(fā)送郵件,發(fā)消息,盜取你的賬號(hào),甚至于購(gòu)買商品,虛擬貨幣轉(zhuǎn)賬......造成的問(wèn)題包括:個(gè)人隱私泄露以及財(cái)產(chǎn)安全。

三.CSRF漏洞現(xiàn)狀

CSRF這種攻擊方式在2000年已經(jīng)被國(guó)外的安全人員提出,但在國(guó)內(nèi),直到06年才開始被關(guān)注,08年,國(guó)內(nèi)外的多個(gè)大型社區(qū)和交互網(wǎng)站分別爆出CSRF漏洞,如:NYTimes.com(紐約時(shí)報(bào))、Metafilter(一個(gè)大型的BLOG網(wǎng)站),YouTube和百度HI......而現(xiàn)在,互聯(lián)網(wǎng)上的許多站點(diǎn)仍對(duì)此毫無(wú)防備,以至于安全業(yè)界稱CSRF為“沉睡的巨人”。

四.CSRF的原理

下圖簡(jiǎn)單闡述了CSRF攻擊的思想:

從上圖可以看出,要完成一次CSRF攻擊,受害者必須依次完成兩個(gè)步驟:

1.登錄受信任網(wǎng)站A,并在本地生成Cookie。

2.在不登出A的情況下,訪問(wèn)危險(xiǎn)網(wǎng)站B。

看到這里,你也許會(huì)說(shuō):“如果我不滿足以上兩個(gè)條件中的一個(gè),我就不會(huì)受到CSRF的攻擊”。是的,確實(shí)如此,但你不能保證以下情況不會(huì)發(fā)生:

1.你不能保證你登錄了一個(gè)網(wǎng)站后,不再打開一個(gè)tab頁(yè)面并訪問(wèn)另外的網(wǎng)站。

2.你不能保證你關(guān)閉瀏覽器了后,你本地的Cookie立刻過(guò)期,你上次的會(huì)話已經(jīng)結(jié)束。(事實(shí)上,關(guān)閉瀏覽器不能結(jié)束一個(gè)會(huì)話,但大多數(shù)人都會(huì)錯(cuò)誤的認(rèn)為關(guān)閉瀏覽器就等于退出登錄/結(jié)束會(huì)話了......)

3.上圖中所謂的攻擊網(wǎng)站,可能是一個(gè)存在其他漏洞的可信任的經(jīng)常被人訪問(wèn)的網(wǎng)站。#p#

上面大概地講了一下CSRF攻擊的思想,下面我將用幾個(gè)例子詳細(xì)說(shuō)說(shuō)具體的CSRF攻擊,這里我以一個(gè)銀行轉(zhuǎn)賬的操作作為例子(僅僅是例子,真實(shí)的銀行網(wǎng)站沒(méi)這么傻:>)

示例1:

銀行網(wǎng)站A,它以GET請(qǐng)求來(lái)完成銀行轉(zhuǎn)賬的操作,如:http://www.mybank.com/Transfer.php?toBankId=11&money=1000

危險(xiǎn)網(wǎng)站B,它里面有一段HTML的代碼如下:

Code highlighting produced by Actipro CodeHighlighter (freeware)

http://www.CodeHighlighter.com/

-->  <imgsrc=http://www.mybank.com/Transfer.php?toBankId=11&money=1000>

首先,你登錄了銀行網(wǎng)站A,然后訪問(wèn)危險(xiǎn)網(wǎng)站B,噢,這時(shí)你會(huì)發(fā)現(xiàn)你的銀行賬戶少了1000塊......

為什么會(huì)這樣呢?原因是銀行網(wǎng)站A違反了HTTP規(guī)范,使用GET請(qǐng)求更新資源。在訪問(wèn)危險(xiǎn)網(wǎng)站B的之前,你已經(jīng)登錄了銀行網(wǎng)站A,而B中的<img>以GET的方式請(qǐng)求第三方資源(這里的第三方就是指銀行網(wǎng)站了,原本這是一個(gè)合法的請(qǐng)求,但這里被不法分子利用了),所以你的瀏覽器會(huì)帶上你的銀行網(wǎng)站A的Cookie發(fā)出Get請(qǐng)求,去獲取資源“http://www.mybank.com/Transfer.php?toBankId=11&money=1000”,結(jié)果銀行網(wǎng)站服務(wù)器收到請(qǐng)求后,認(rèn)為這是一個(gè)更新資源操作(轉(zhuǎn)賬操作),所以就立刻進(jìn)行轉(zhuǎn)賬操作......

示例2:

為了杜絕上面的問(wèn)題,銀行決定改用POST請(qǐng)求完成轉(zhuǎn)賬操作。

銀行網(wǎng)站A的WEB表單如下:

Code highlighting produced by Actipro CodeHighlighter (freeware)

http://www.CodeHighlighter.com/

-->  <formaction="Transfer.php"method="POST">

<p>ToBankId:<inputtype="text"name="toBankId"/></p>

<p>Money:<inputtype="text"name="money"/></p>

<p><inputtype="submit"value="Transfer"/></p>

</form>

后臺(tái)處理頁(yè)面Transfer.php如下:

Code highlighting produced by Actipro CodeHighlighter (freeware)

http://www.CodeHighlighter.com/

-->  <?php

session_start();

if(isset($_REQUEST['toBankId']&& isset($_REQUEST['money']))

{

buy_stocks($_REQUEST['toBankId'], $_REQUEST['money']);

}

?>

危險(xiǎn)網(wǎng)站B,仍然只是包含那句HTML代碼:

Code highlighting produced by Actipro CodeHighlighter (freeware)

http://www.CodeHighlighter.com/

-->  <imgsrc=http://www.mybank.com/Transfer.php?toBankId=11&money=1000>

和示例1中的操作一樣,你首先登錄了銀行網(wǎng)站A,然后訪問(wèn)危險(xiǎn)網(wǎng)站B,結(jié)果.....和示例1一樣,你再次沒(méi)了1000塊~T_T,這次事故的原因是:銀行后臺(tái)使用了$_REQUEST去獲取請(qǐng)求的數(shù)據(jù),而$_REQUEST既可以獲取GET請(qǐng)求的數(shù)據(jù),也可以獲取POST請(qǐng)求的數(shù)據(jù),這就造成了在后臺(tái)處理程序無(wú)法區(qū)分這到底是GET請(qǐng)求的數(shù)據(jù)還是POST請(qǐng)求的數(shù)據(jù)。在PHP中,可以使用$_GET和$_POST分別獲取GET請(qǐng)求和POST請(qǐng)求的數(shù)據(jù)。在JAVA中,用于獲取請(qǐng)求數(shù)據(jù)request一樣存在不能區(qū)分GET請(qǐng)求數(shù)據(jù)和POST數(shù)據(jù)的問(wèn)題。

示例3:

經(jīng)過(guò)前面2個(gè)慘痛的教訓(xùn),銀行決定把獲取請(qǐng)求數(shù)據(jù)的方法也改了,改用$_POST,只獲取POST請(qǐng)求的數(shù)據(jù),后臺(tái)處理頁(yè)面Transfer.php代碼如下:

Code highlighting produced by Actipro CodeHighlighter (freeware)

http://www.CodeHighlighter.com/

-->  <?php

session_start();

if(isset($_POST['toBankId']&& isset($_POST['money']))

{

buy_stocks($_POST['toBankId'], $_POST['money']);

}

?>

然而,危險(xiǎn)網(wǎng)站B與時(shí)俱進(jìn),它改了一下代碼:

Code highlighting produced by Actipro CodeHighlighter (freeware)

http://www.CodeHighlighter.com/

--><html>

<head>

<scripttype="text/javascript">

functionsteal()

{

iframe=document.frames["steal"];

iframe.document.Submit("transfer");

}

</script>

</head>

<bodyonload="steal()">

<iframename="steal"display="none">

<formmethod="POST"name="transfer" action="http://www.myBank.com/Transfer.php">

<inputtype="hidden"name="toBankId"value="11">

<inputtype="hidden"name="money"value="1000">

</form>

</iframe>

</body>

</html>

如果用戶仍是繼續(xù)上面的操作,很不幸,結(jié)果將會(huì)是再次不見1000塊......因?yàn)檫@里危險(xiǎn)網(wǎng)站B暗地里發(fā)送了POST請(qǐng)求到銀行!

總結(jié)一下上面3個(gè)例子,CSRF主要的攻擊模式基本上是以上的3種,其中以第1,2種最為嚴(yán)重,因?yàn)橛|發(fā)條件很簡(jiǎn)單,一個(gè)<img>就可以了,而第3種比較麻煩,需要使用JavaScript,所以使用的機(jī)會(huì)會(huì)比前面的少很多,但無(wú)論是哪種情況,只要觸發(fā)了CSRF攻擊,后果都有可能很嚴(yán)重。

理解上面的3種攻擊模式,其實(shí)可以看出,CSRF攻擊是源于WEB的隱式身份驗(yàn)證機(jī)制!WEB的身份驗(yàn)證機(jī)制雖然可以保證一個(gè)請(qǐng)求是來(lái)自于某個(gè)用戶的瀏覽器,但卻無(wú)法保證該請(qǐng)求是用戶批準(zhǔn)發(fā)送的!#p#

五.CSRF的防御

我總結(jié)了一下看到的資料,CSRF的防御可以從服務(wù)端和客戶端兩方面著手,防御效果是從服務(wù)端著手效果比較好,現(xiàn)在一般的CSRF防御也都在服務(wù)端進(jìn)行。

1.服務(wù)端進(jìn)行CSRF防御

服務(wù)端的CSRF方式方法很多樣,但總的思想都是一致的,就是在客戶端頁(yè)面增加偽隨機(jī)數(shù)。

(1).Cookie Hashing(所有表單都包含同一個(gè)偽隨機(jī)值):

這可能是最簡(jiǎn)單的解決方案了,因?yàn)楣粽卟荒塬@得第三方的Cookie(理論上),所以表單中的數(shù)據(jù)也就構(gòu)造失敗了:>

Code highlighting produced by Actipro CodeHighlighter (freeware)

http://www.CodeHighlighter.com/

-->  <?php

//構(gòu)造加密的Cookie信息

$value=“DefenseSCRF”;

setcookie(”cookie”,$value,time()+3600);

?>

在表單里增加Hash值,以認(rèn)證這確實(shí)是用戶發(fā)送的請(qǐng)求。

Code highlighting produced by Actipro CodeHighlighter (freeware)

http://www.CodeHighlighter.com/

-->  <?php

$hash=md5($_COOKIE['cookie']);

?>

<formmethod=”POST”action=”transfer.php”>

<inputtype=”text”name=”toBankId”>

<inputtype=”text”name=”money”>

<inputtype=”hidden”name=”hash”value=”<?=$hash;?>”>

<inputtype=”submit”name=”submit”value=”Submit”>

</form>

然后在服務(wù)器端進(jìn)行Hash值驗(yàn)證

Code highlighting produced by Actipro CodeHighlighter (freeware)

http://www.CodeHighlighter.com/

--><?php

if(isset($_POST['check'])){

$hash=md5($_COOKIE['cookie']);

if($_POST['check']==$hash){

doJob();

}else{

//...

}

}else{

//...

}

?>

這個(gè)方法個(gè)人覺(jué)得已經(jīng)可以杜絕99%的CSRF攻擊了,那還有1%呢....由于用戶的Cookie很容易由于網(wǎng)站的XSS漏洞而被盜取,這就另外的1%。一般的攻擊者看到有需要算Hash值,基本都會(huì)放棄了,某些除外,所以如果需要100%的杜絕,這個(gè)不是最好的方法。

(2).驗(yàn)證碼

這個(gè)方案的思路是:每次的用戶提交都需要用戶在表單中填寫一個(gè)圖片上的隨機(jī)字符串,厄....這個(gè)方案可以完全解決CSRF,但個(gè)人覺(jué)得在易用性方面似乎不是太好,還有聽聞是驗(yàn)證碼圖片的使用涉及了一個(gè)被稱為MHTML的Bug,可能在某些版本的微軟IE中受影響。

(3).One-Time Tokens(不同的表單包含一個(gè)不同的偽隨機(jī)值)

在實(shí)現(xiàn)One-Time Tokens時(shí),需要注意一點(diǎn):就是“并行會(huì)話的兼容”。如果用戶在一個(gè)站點(diǎn)上同時(shí)打開了兩個(gè)不同的表單,CSRF保護(hù)措施不應(yīng)該影響到他對(duì)任何表單的提交。考慮一下如果每次表單被裝入時(shí)站點(diǎn)生成一個(gè)偽隨機(jī)值來(lái)覆蓋以前的偽隨機(jī)值將會(huì)發(fā)生什么情況:用戶只能成功地提交他最后打開的表單,因?yàn)樗衅渌谋韱味己蟹欠ǖ膫坞S機(jī)值。必須小心操作以確保CSRF保護(hù)措施不會(huì)影響選項(xiàng)卡式的瀏覽或者利用多個(gè)瀏覽器窗口瀏覽一個(gè)站點(diǎn)。

以下我的實(shí)現(xiàn):

1).先是令牌生成函數(shù)(gen_token()):

Code highlighting produced by Actipro CodeHighlighter (freeware)

http://www.CodeHighlighter.com/

--><?php

functiongen_token(){

//這里我是貪方便,實(shí)際上單使用Rand()得出的隨機(jī)數(shù)作為令牌,也是不安全的。

//這個(gè)可以參考我寫的Findbugs筆記中的《Random object created and used only once》

$token= md5(uniqid(rand(),true));

return$token;

}

2).然后是Session令牌生成函數(shù)(gen_stoken()):

Code highlighting produced by Actipro CodeHighlighter (freeware)

http://www.CodeHighlighter.com/

--><?php

functiongen_stoken(){

$pToken = "";

if($_SESSION[STOKEN_NAME] == $pToken){

//沒(méi)有值,賦新值

$_SESSION[STOKEN_NAME]= gen_token();

}

else{

//繼續(xù)使用舊的值

}

}

?>

3).WEB表單生成隱藏輸入域的函數(shù):

Code highlighting produced by Actipro CodeHighlighter (freeware)

http://www.CodeHighlighter.com/

--> <?php

function gen_input() {

gen_stoken();

echo “<input type=”hidden” name=”" . FTOKEN_NAME . “”

value=”" . $_SESSION[STOKEN_NAME] . “”> “;

}

?>

4).WEB表單結(jié)構(gòu):

<?php

session_start();

include(”functions.php”);

?>

<formmethod=”POST”action=”transfer.php”>

<inputtype=”text”name=”toBankId”>

<inputtype=”text”name=”money”>

<?gen_input();?>

<inputtype=”submit”name=”submit”value=”Submit”>

</FORM>

5).服務(wù)端核對(duì)令牌:

這個(gè)很簡(jiǎn)單,這里就不再啰嗦了。

上面這個(gè)其實(shí)不完全符合“并行會(huì)話的兼容”的規(guī)則,大家可以在此基礎(chǔ)上修改。

其實(shí)還有很多想寫,無(wú)奈精力有限,暫且打住,日后補(bǔ)充,如果錯(cuò)漏,請(qǐng)指出。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: 博客園
相關(guān)推薦

2013-07-10 11:04:37

2012-11-27 16:41:42

2022-08-19 15:40:08

密碼證書安全

2014-01-13 09:30:20

2016-09-30 15:59:41

2011-03-17 14:49:40

2018-06-10 16:31:12

2011-04-06 13:02:31

2022-03-18 11:47:16

惡意軟件Alexa攻擊漏洞

2010-10-08 09:25:55

2009-10-29 16:41:23

2010-09-25 15:25:52

2010-11-01 21:28:53

2009-01-27 20:36:00

2015-04-20 10:45:43

2015-12-18 17:45:17

2021-05-21 18:46:54

RSA大會(huì)攻擊勒索軟件

2010-08-06 13:15:35

2011-12-28 10:10:54

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

国产精品白浆| 亚洲精品福利电影| 成人avav影音| 国产不卡av在线免费观看| 国产成人免费在线观看视频| 成人精品动漫一区二区三区| 在线观看日韩av先锋影音电影院| 亚洲天堂第一区| 青青国产在线| 国产成人综合亚洲网站| 国产精品爱啪在线线免费观看| 日本精品在线免费观看| 六月丁香久久丫| 337p亚洲精品色噜噜| 日本wwww视频| 久草在线资源站资源站| 国产精品白丝在线| 欧美日韩中文国产一区发布| 亚洲欧美另类一区| 久久成人免费网| 国产91露脸中文字幕在线| 激情四射综合网| 视频在线不卡免费观看| 日韩高清中文字幕| 国产又黄又嫩又滑又白| 欧美一区=区三区| 欧美日韩综合视频| 亚洲乱码日产精品bd在线观看| 成人性爱视频在线观看| 91毛片在线观看| 成人av蜜桃| 99久久精品国产一区二区成人| 日韩国产欧美在线播放| 亚洲3p在线观看| 久久久久亚洲av成人片| 亚洲成人tv| 神马国产精品影院av| 国产精品无码久久久久一区二区| 九九热播视频在线精品6| 日韩免费成人网| 黄色一级片免费播放| 91精品亚洲一区在线观看| 欧美在线观看一二区| 国产精品无码av无码| 欧美xxx网站| 中文字幕天天干| 在线观看亚洲网站| 国产尤物久久久| 精品一区在线| 亚洲国产天堂久久国产91| 91精品国产高清91久久久久久 | 精品国产欧美日韩| 亚洲精品永久免费| av直播在线观看| 一区二区三区日本久久久| 日韩精品中文字幕在线播放| 一起草在线视频| 日本韩国欧美超级黄在线观看| 精品电影一区二区三区| 天天躁日日躁狠狠躁免费麻豆| 一区二区三区视频免费视频观看网站| 日韩欧美国产一区二区在线播放 | 99久久精品国产网站| 国产伦精品一区二区三区免费视频 | 日韩电影在线观看一区| 国产精品欧美日韩一区二区| 最新国产中文字幕| 久久精品72免费观看| 91九色视频导航| 成人h动漫精品一区二区无码| 国产高清在线精品| 国产亚洲一区二区三区在线播放| 天天干天天摸天天操| 久久人人爽爽爽人久久久| 欧美亚洲爱爱另类综合| 92国产在线视频| 亚洲免费毛片网站| 成人免费aaa| 中文.日本.精品| 欧美一区二区三区四区五区| 佐佐木明希电影| 亚洲精品白浆高清| 久久精品国产亚洲精品| 日本一区二区不卡在线| 视频一区在线播放| 亚洲最大av网| 你懂的在线看| 亚洲欧美另类久久久精品2019 | 日韩成人av影视| 91丨九色丨国产| 日本韩国一区| 亚洲精品中文字幕乱码三区| 国产黄页在线观看| 另类一区二区三区| 亚洲成人亚洲激情| 亚洲天堂精品一区| 99精品免费视频| 国产在线a不卡| 天堂中文字幕av| |精品福利一区二区三区| 少妇人妻无码专区视频| 国产精品久久久久久久久久齐齐 | 在线观看www91| 麻豆免费在线观看视频| 成人免费av| 97色伦亚洲国产| 国产男女裸体做爰爽爽| 久久综合九色综合97_久久久| 欧美性受xxxx黑人猛交88| 男人的天堂免费在线视频| 欧美浪妇xxxx高跟鞋交| 91网站免费视频| 亚洲精品社区| 91免费版网站在线观看| 日本在线天堂| 色网站国产精品| 男男一级淫片免费播放| 女人香蕉久久**毛片精品| 国产精品精品视频一区二区三区| 人妻视频一区二区三区| 亚洲精品五月天| 亚洲色图久久久| 久久综合色占| 91精品国产一区| 亚洲精品一区二区三区新线路 | 国产日本亚洲| 色偷偷综合社区| 欧美超碰在线观看| 91在线视频网址| 人体内射精一区二区三区| 久久视频免费| 大胆人体色综合| 亚洲视频在线观看免费视频| 国产欧美一区视频| 日韩中文字幕免费在线| 亚洲福利网站| 日本乱人伦a精品| 人成在线免费视频| 精品国产福利在线| 亚洲av无码一区二区三区网址| 欧美精品日韩| 成人av电影免费| 欧美xxxx免费虐| 欧美v国产在线一区二区三区| 日韩一区二区三区四区在线| 国产成人亚洲综合a∨婷婷图片| 一区二区三区四区视频在线| 午夜精品久久久久久毛片| 视频直播国产精品| 国产男男gay体育生白袜| 亚洲卡通动漫在线| 动漫av在线免费观看| 很黄很黄激情成人| 精品国产一区二区三区久久久久久| 女子免费在线观看视频www| 日韩免费观看高清完整版 | 精品国产乱码久久久久久浪潮| 曰本女人与公拘交酡| 国产福利一区在线观看| 东北少妇不带套对白| 日韩精品福利一区二区三区| 欧美一级视频在线观看| 触手亚洲一区二区三区| 欧美精品一卡二卡| 久久久久免费看| 91看片淫黄大片一级| 日韩av片网站| 中文字幕亚洲精品乱码| 国产精品一区视频网站| 欧美大电影免费观看| 色爱av美腿丝袜综合粉嫩av| 国产哺乳奶水91在线播放| 亚洲成人资源网| 91精品人妻一区二区三区| 免费久久99精品国产| 久久久久久久久久伊人| 亚洲国产合集| 91嫩草在线视频| 欧美激情20| 日韩在线观看免费全| 亚洲精品久久久狠狠狠爱| 日韩欧美999| av资源在线免费观看| 国产传媒久久文化传媒| 能看的毛片网站| 欧美1区2区3区| 欧美日韩一区二区视频在线观看| 懂色av色香蕉一区二区蜜桃| 97视频在线播放| 国产视频一区二区| 亚洲欧美在线免费观看| 99久久国产免费| 色婷婷综合久色| 欧美精品99久久久| 亚洲国产精华液网站w| 日本少妇xxxx软件| 日本视频一区二区三区| 日本丰满少妇xxxx| 国产精品成人av| 免费一区二区三区| 9l视频自拍蝌蚪9l视频成人| 国产精品毛片a∨一区二区三区|国 | 欧美成人直播| 久久精彩视频| 欧美日韩黄网站| 国产精品伦子伦免费视频| a国产在线视频| 久久影视免费观看| eeuss影院在线观看| 亚洲国产美女精品久久久久∴| 秋霞成人午夜鲁丝一区二区三区| 97超碰人人草| 色综合久久久久网| 国产成人啪精品午夜在线观看| 国产精品国产三级国产有无不卡| 中文字幕人妻一区二区| 成人视屏免费看| 特级西西444www| 蜜臂av日日欢夜夜爽一区| 黄色国产精品视频| 日韩视频久久| www.xxx麻豆| 欧美一区二区三区另类| 亚洲欧美电影在线观看| 蜜桃精品wwwmitaows| 精品九九九九| 久久香蕉网站| 激情小说综合网| 精品按摩偷拍| 精品一区二区三区自拍图片区 | 九九视频在线免费观看| 国产精品国产精品国产专区不片| 中文字幕一区二区三区人妻电影| 99国产欧美另类久久久精品 | 久久久国产精华| 精品无码人妻一区| 91浏览器在线视频| 人妻精品久久久久中文字幕| 91网上在线视频| 三上悠亚ssⅰn939无码播放 | 国产91在线播放九色| 国产精品污污网站在线观看| 久久久免费看片| 国产精品入口麻豆原神| 网站永久看片免费| 中文字幕制服丝袜一区二区三区 | 国产写真视频在线观看| 久久中文字幕视频| 黄色av电影在线观看| 欧美成人高清视频| 日韩另类在线| 国产69精品99久久久久久宅男| freexxx性亚洲精品| 3344国产精品免费看| 免费观看一级欧美片| 国产成人精品免费久久久久| 久久精品国产福利| 91精品久久久久久久久| 欧美.com| 久久99久久99精品蜜柚传媒| 米奇777超碰欧美日韩亚洲| 一本色道久久综合亚洲精品婷婷| 无码一区二区三区视频| 国产 欧美 日韩 一区| 校园激情久久| jizz大全欧美jizzcom| 国产一区二区精品久久| 老熟女高潮一区二区三区| 91社区在线播放| 欧美熟妇激情一区二区三区| 综合激情成人伊人| 激情五月婷婷在线| 色又黄又爽网站www久久| 一级黄色片在线播放| 欧美mv日韩mv国产网站| 日本在线丨区| 久久夜色精品亚洲噜噜国产mv | 欧美国产综合| 丝袜老师办公室里做好紧好爽| 久久精品国产**网站演员| 人妻 日韩 欧美 综合 制服| 中文字幕欧美日本乱码一线二线| 欧美日韩精品亚洲精品| 色香蕉成人二区免费| a天堂在线观看视频| 亚洲男女性事视频| av大全在线| 欧美自拍大量在线观看| 国产精品日韩精品在线播放| 久久人人97超碰人人澡爱香蕉| 天天插综合网| 国内性生活视频| 国产福利精品导航| 精品无码在线观看| 午夜免费久久看| 国产乱码精品一区二区三区精东| 日韩精品在线视频| 少女频道在线观看高清| 国产不卡av在线| 欧美黄色影院| 福利在线小视频| 日本不卡123| 中国极品少妇videossexhd| 亚洲欧美日韩久久精品| 波多野结衣高清在线| 欧美精品一区视频| free性欧美hd另类精品| 国产精品国产福利国产秒拍| 久久影院资源站| www.国产亚洲| 久久激五月天综合精品| 久久国产柳州莫菁门| 婷婷一区二区三区| 超碰在线播放97| 免费91在线视频| 欧美性www| 亚洲精品无人区| 久久午夜影视| 久久久久久国产精品无码| 图片区小说区区亚洲影院| 超碰在线播放97| 欧美精品在线观看| 亚洲日本免费电影| 致1999电视剧免费观看策驰影院| 日韩有码一区二区三区| 成人片黄网站色大片免费毛片| 五月综合激情网| 神马一区二区三区| 国外成人性视频| 精品成人自拍视频| 日韩av新片网| av网站免费线看精品| 久草免费在线观看视频| 欧美刺激午夜性久久久久久久| 国产在线观看a| 91中文字幕在线| 欧美黄色精品| 91传媒理伦片在线观看| 亚洲成人一区二区| 少妇人妻一区二区| 欧美亚洲在线观看| 伊人久久大香线蕉| 国产真人无码作爱视频免费| 欧美激情一二三区| 在线观看免费视频一区| 色偷偷av一区二区三区乱| 先锋影音网一区二区| 国产一二三四区在线观看| 国产精品99久久久久久久vr| 国产在线视频99| 亚洲精品在线三区| 亚洲天堂手机| 天堂va久久久噜噜噜久久va| 久久成人久久爱| 日本精品人妻无码77777| 亚洲精品一区二区三区四区高清| 999精品网| 日韩av不卡播放| 久久99精品久久久久久| 久久久久久久国产精品毛片| 精品美女被调教视频大全网站| 亚洲黄色免费av| 一区不卡视频| 国产成人免费在线视频| 亚洲午夜18毛片在线看| 色午夜这里只有精品| 在线一区二区三区视频| 久久成人免费观看| 国产精品午夜电影| 后入内射欧美99二区视频| 欧洲午夜精品久久久| 欧美3p在线观看| 久久久久亚洲无码| 欧美自拍偷拍一区| 日本天码aⅴ片在线电影网站| 女人一区二区三区| 精品一区中文字幕| 日韩av在线播放观看| 中文字幕不卡在线视频极品| 91精品国产自产精品男人的天堂| 国产aaa一级片| 亚洲欧美日韩国产综合| 亚洲av毛片成人精品| 国产精品视频白浆免费视频| 在线成人www免费观看视频| 国产精品情侣呻吟对白视频| 亚洲成人网在线观看| 国产原创一区| 免费国产a级片| 亚洲女人****多毛耸耸8| 深夜福利视频在线观看| 亚洲综合日韩在线| 日本欧美一区二区在线观看| 久久久久久久9999| 日韩中文字幕在线播放| 日本一区福利在线| 人妻精品久久久久中文字幕69| 日本福利一区二区| 高清精品在线| 欧美做暖暖视频|