精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

從黑客角度深入剖析跨站請求偽造

安全 應用安全
在近期的Web應用測試過程中,我利用手工方式發現了若干個CSRF漏洞,如果將其串聯使用,就能演變成更加嚴重的安全漏洞。下面,本文將詳細介紹這些漏洞的發現過程,并演示如何利用它們來控制受害者的賬戶。

在對Web應用程序進行測試的過程中,我們使用的自動化工具有時候會漏掉一些非常嚴重的安全漏洞。跨站請求偽造便是其中之一。因此,對于Web應用測試來說,通過人工方式分析代碼是非常重要的一種測試手段。

在近期的Web應用測試過程中,我利用手工方式發現了若干個CSRF漏洞,如果將其串聯使用,就能演變成更加嚴重的安全漏洞。下面,本文將詳細介紹這些漏洞的發現過程,并演示如何利用它們來控制受害者的賬戶。需要注意的是,為了保護客戶信息,部分內容已經做了模糊處理。

0×01 艱難的發現之旅

為了展開跨站請求偽造攻擊,首先要進行一些偵查工作。為此,我根據客戶提供的低權限賬戶登錄了需要測試的Web應用。在這個網站上,大部分頁面都要求預先知道帳戶名、產品序列號等信息。由于我對這些一無所知,所以只好轉而考察賬戶簡介頁面。這個頁面允許用戶更新他們的帳號信息,例如姓名、電子郵件地址、城市、省份,等等。

對于瀏覽器,我通常選擇Firefox,這是因為可以使用TamperData插件來方便地操作表單的字段,來觀察是否發生有趣的事情。比如,我經常在引號或星號之間插入一些奇怪的數據,來探索各種注入攻擊。就本例而言,我發現了一個會隨其他賬戶信息一同傳輸的隱藏表單字段,這個字段的名稱為_RequestVerificationToken。我不斷擺弄這個字段,但是就我觀察而言,并沒有找到注入漏洞。但是,我卻注意到了一個重要的事情,那就是這個站點好像并不在意我對這個字段所做的各種修改。

從黑客角度深入剖析跨站請求偽造

這對我來說是非常奇怪的。根據這個字段的名稱來看,它好像是用來驗證每個提交的請求是否來自該網站實際用戶的一項安全措施。這通常是用來防止跨站請求偽造(CSRF)攻擊的,但是,這個頁面看上去并沒有驗證這個令牌,這就意味著這個信息更新表單容易受到CSRF的影響。

在默默記住這一點之后,我開始繼續測試該網站的其他部分。我想,如果一個頁面有這種漏洞,那么其他頁面也很可能有這種漏洞。不幸的是,事實并非如此。對于所有其他頁面,只要修改這個令牌就會導致服務器錯誤,并且表單也無法進行處理。也就是說,除了個人信息頁面之外,其他地方的大門都被堵上了。接下來,我們就要想辦法利用它來進行更加邪惡的事情。

0×02 忘記密碼

就像某些網站一樣,這個站點也提供了一個“忘記密碼”功能。這個功能的初衷,當然是為哪些忘掉密碼的用戶提供幫助的。這個自動化系統非常簡單,用戶將其用戶名輸入到相應的表單字段,然后點擊提交按鈕即可。如果用戶名是有效的,系統就會給該用戶的賬戶生成一個新的隨機密碼,并將其發送至該用戶賬戶綁定的電子郵箱中。這個功能不僅對于用戶來說非常簡單,同時,也為黑客提供了極大的方便。

我意識到,如果我可以利用CSRF漏洞把用戶的電子郵件地址更新為自己的郵箱地址,那么,我就能夠利用忘記密碼功能令系統把用戶的密碼發給我,而不是用戶。不幸的是,我很快就遇到了一個難題。

客戶(這里指example.com)提供給我的測試帳戶所綁定的電子郵件地址中含有客戶的域名,如bob@example.com。雖然系統允許將這個電子郵件地址改為我想要的地址,但是這里有一個問題,當讓系統向我的電子郵箱發送新密碼時,實際收到的卻是一個服務器錯誤。不知道什么原因,它似乎只喜歡類似bob@example.com這樣的郵箱。

經過進一步的手工測試后,我發現它可以接受任何用戶名,只要是以example.com結尾即可。我不知道到底為何會發生這種情況,因為在系統中的其他帳戶包含了來自不同域的電子郵件地址。我覺得,這背后肯定還進行了某些額外的安全驗證,比如根據白名單對比電子郵件地址的域名等。但是,我的個人電子郵件地址或域名肯定是不在這個表中的。因此,我們需要借助于下面介紹的技巧。

0×03 Gmail來解圍

我有一種預感,即電子郵件地址的白名單匹配過程是可以破解的,后來事實證明,我的感覺還是很準的:我發現,任何電子郵件地址都是可以繞過白名單的,只要該地址的郵箱名稱部分含有“example.com”字樣即可。舉例來說,example.com@otherdomain.com就完全可以達到我們的目的。因此,我們只需要建立一個郵箱名部分含有example.com的電子郵件賬戶就行了。

現在,該Gmail上場了。之所以選擇Gmail,是因為它允許Gmail用戶名之后、@符號之前使用加號,這個特性對我們來說非常有用。舉例來說,如果你的電子郵件地址是rick@gmail.com,那么你也可以使用rick+test@gmail.com來接收郵件,實際上郵件還是會發送到rick@gmail.com郵箱中,因為Gmail會忽略加號和@符號之間的所有內容。

考慮到這一點,我又登錄到Web應用程序進行測試,并把帳戶的電子郵件地址更新為“rick+example.com@gmail.com”。果然,這種方法確實是可行的,密碼重置功能給我發來了一個新的密碼。既然如此,下面就該從poc驗證這個CSRF漏洞的可利用性了。

0×04 一個簡單的Web表單

由于這個有漏洞的應用使用POST方法來提交數據,所以我必須構建自己的表單來達成目標。由于這里只是一個poc,所以不要求太過精致。我建立的這個表單含有一些隱藏的文本字段,當個人簡介更新時,所有的表單字段都會被傳送給這個Web應用。這其中包括一個CSRF令牌,不過由于這個應用沒能有效對其進行驗證,所以該令牌的值實際上是無關緊要的。這里最為重要的部分是EmailAddress字段,雖然這個字段是隱藏的,但是卻包含一個重要的缺省值,即rick+example.com@gmail.com。

  1. <form action="https://www.example.com/account/EditProfile/" id="EditProfile" method="post" name="EditProfile">    <input name="__RequestVerificationToken" type="hidden" value="ANYTHING CAN GO HERE" /> 
  2.      <input id="PasswordChgRequired" name="PasswordChgRequired" type="hidden" value="No" /> 
  3.      <input id="UsersName" name="UsersName" type="hidden" value="ANITIAN" /> 
  4.      <input id="returnURL" type="hidden" /> 
  5.      <input class="userName text-box" id="FirstName" maxlength="25" name="FirstName" style="width:160px" type="hidden" value="Anitian" /> 
  6.      <input class="userName text-box" id="LastName" maxlength="25" name="LastName" style="width:160px" type="hidden" value="Anitian" /> 
  7.      <input id="Phone" name="Phone" style="width:160px" type="hidden" value="" /> 
  8.      <input id="Phone" name="Phone" type="hidden" value="" /> 
  9.      <input id="PhoneExt" maxlength="5" name="PhoneExt" style="width:160px" title="1 to 5 numbers. " type="hidden" value="     " /> 
  10.      <input id="PhoneExt" name="PhoneExt" type="hidden" value="     " /> 
  11.      <input class="text-box" id="City" maxlength="20" name="City" placeholder="Office Location" style="width:160px" title="Enter the city of your office location." type="hidden" value="Winterville" /> 
  12.      <input id="EmailAddress" maxlength="50" name="EmailAddress" style="width:394px" title="Email is limited to 50 characters." type="hidden" value="rick+test.com@gmail.com" /> 
  13.      <input class="jobFunc" id="JobFunction2" name="JobFunction2" type="hidden" value="Vice President" /> 
  14.      <input class="jobFunc" id="JubFunction" name="JobFunction" type="hidden" value="ACCOUNT HACKED"> 
  15.      Click this awesome button!  
  16.      <input id="submit" type="submit" value="Save" /> 
  17. </form> 

在這個表單中,唯一可見的部分就是一個提交按鈕。為了進行poc,我將這個新的網頁加載到了自己本地的計算機上。對于實際的攻擊者來說,他們可以將其托管到互聯網上的某個Web服務器上面,并且很可能是他們已經成功入侵的系統上所搭建的服務器。一旦加載之后,受害者將會看到如下所示的頁面:

從黑客角度深入剖析跨站請求偽造

 

當然,這個頁面看起來有些簡陋,但是對于poc來說已經足夠了。接下來,我們必須自己來扮演受害者了。為此,我首先打開了瀏覽器,并使用正常賬號登錄上這個Web應用,這一切跟正常用戶沒有什么區別。然后,我將前面的惡意表單頁面上載到了另一個標簽中。攻擊者很可能會利用電子郵件將這個鏈接發給我,然后,我單擊了這個按鈕,象期望的那樣,攻擊成功了。

從黑客角度深入剖析跨站請求偽造

 

這個惡意網頁會把所有信息遞交給了目標站點,并按照要求更新了電子郵件地址字段。需要引起注意的是,即使目標頁面已經在受害者瀏覽器中被關閉的情況下,這次攻擊依然能夠得手,因為只要用戶的會話依然是打開的,那就足夠了。許多時候,一個會話可以在很長一段時間保持打開狀態,即使網頁關閉之后亦是如此。現在,攻擊者唯一需要去做的就是,利用密碼重置功能通過電子郵件獲得受害者(這里就是我們自己)的新密碼了。

從黑客角度深入剖析跨站請求偽造

 

這樣一來,受害者的賬號就完全處于我們的控制之下了。#p#

0×05 進一步改進攻擊手法

需要注意的是,該攻擊手法具有兩個缺點,一是要求受害者參與其中, 因為受害者至少需要訪問一個惡意頁面,這樣該手法才能成功。就本例來說,受害者還必須按下一個按鈕,不過,利用Javascript可以實現在頁面加載時自動完成表單的提交動作。

另一個問題是,你必須知道受害者的用戶名。為了利用忘記密碼功能,我們必須知道受害者的用戶名才行。幸運的是,我發現了另外一個辦法,可以巧妙地繞開這個問題。

0×06 隱秘的表單字段

我注意到,個人簡介的更新頁面還會提交一個用于UsersName的字段。這引起了我的興趣,因為頁面本身是無法修改這個用戶名字段的。這是一個靜態的條目,即總是保持不變。出于好奇,我決定再次嘗試通過Tamper Data來對這個變量進行修改。讓我驚訝的是,它居然奏效了。實際上,該網站不僅接受了我改過的用戶名,而且連該帳戶的用戶名也改過來了。當然,我們無法將用戶名更新為業已存在的那些用戶名,但是我們可以更新為隨機選擇的、不常用的用戶名,這是很容易成功的。

為了利用這一點,我們只需更新自己的惡意頁面中的表單,讓其username字段包含一個新的、當前未曾使用的值即可。現在,當受害者點擊了該提交按鈕之后,不僅他們的電子郵件地址會被更新,而且就連他們的用戶名也會變成我們之前設定的值。這就意味著,這個鏈接可以發送給任何已經登錄該網站的人,他們的賬戶都可能會失竊。再進一步,我們甚至可以將這個過程腳本化,這樣就可以成批地把不同的表單發送給不同的人員。只要他們輕輕點擊一下,就會全部中招。

0×07 如何保護自己

那么,我們如何保護自己免受此類攻擊的威脅呢? 實際上,這種攻擊之所以會發生,主要是由于兩個核心漏洞導致的,下面我們就介紹如何處理這個問題。

在這里,最嚴重的問題就是CSRF攻擊,如果沒有它,就不會發生后面的事情了。為了防御CSRF攻擊,OWASP組織已經提供了多種不同的方法,不過最為安全的方法就是在隱藏字段中使用一個唯一的令牌。這也是我們這個示例網站所試圖去做的。如果能夠徹底實施的話,CSRF攻擊的得手機會就會大大降低。但是,只要有一個頁面沒有徹查該令牌的話,攻擊者仍然有機可乘。這是因為對于他們來說,只要有一個漏洞就足夠了,并且不要忘了,那些心懷不軌的家伙們可有的是時間。

另一個問題與用戶輸入驗證有關。盡管這個系統看上去會利用某種白名單來檢查電子郵件地址,但是這種方法是無效的。它只是檢查電子郵件地址中是否存在白名單中的域名而已,只要有就行,不管出現在什么地方。實際上,它應該重點檢查電子郵件地址的最后部分,或者對整個電子郵件地址進行更加嚴格的檢查。此外,更為安全的做法是,當用戶更新個人簡介信息時,應該要求他們重新輸入自己當前的密碼。當然,在重新輸入密碼的時候,還可以加入CAPTCHA驗證,因為惡意Web表單是無法自動識別CAPTCHA的。

最終的漏洞還涉及到用戶輸入內容的驗證。根據個人信息更新頁面的設計來看,這個頁面好像并沒有打算讓用戶更新他們的用戶名。在原始的表單中,用戶名字段是不允許編輯的。如果果真如此的話,那么這個表單根本就不應該將用戶名作為一個字段進行提交。即使由于某種原因,必須提交這個字段的話,那么該頁面也應該進行重寫,以禁止編輯用戶名。

0×08 小結

CSRF攻擊是攻擊者用來訪問你的數據的方法之一。不過,只掃描站點漏洞是遠遠不夠的。這需要仔細審查該網站運作方式,以檢測更細微的瑕疵。本文通過實例說明,我們不僅能夠找出這種缺陷的,并且還能幫助客戶防御此類攻擊,從而避免出現災難性的數據破壞。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2013-08-19 10:59:48

2010-09-27 17:37:10

2013-05-22 18:32:57

2011-04-19 13:40:27

2017-11-02 15:28:52

2017-11-02 14:39:54

2021-07-20 10:26:53

源碼底層ArrayList

2009-03-09 17:19:53

2012-04-12 15:27:44

2012-12-10 10:32:22

2018-02-25 13:15:10

智能制造

2013-08-22 15:47:22

2018-10-26 15:30:49

程序員MySQL數據庫

2018-11-20 15:05:12

MySQLMyISAM數據庫

2019-11-11 09:02:51

MySQL數據庫索引

2013-04-24 15:56:40

2010-09-16 14:05:48

2021-01-16 12:10:24

Go語言計算機位開發

2009-02-24 17:19:38

2009-03-09 12:37:48

點贊
收藏

51CTO技術棧公眾號

欧美成年人视频网站| 欧美性大战久久久久久久蜜臀| 国产高清精品一区| 二区视频在线观看| 欧美在线观看视频一区| 4438成人网| 色综合久久久久无码专区| 国产黄色免费在线观看| 韩国视频一区二区| 亚洲91av视频| 久久久久人妻一区精品色| 成人三级毛片| 欧美日韩一区二区三区四区五区 | 2023亚洲男人天堂| 美女网站视频色| 国语一区二区三区| 欧美久久一二区| 国产青青在线视频| 成人国产免费电影| 国产日韩欧美精品综合| 99理论电影网| 影音先锋国产在线| 国产一区二区你懂的| 久久精品一区中文字幕| 亚洲性猛交xxxx乱大交| 国产图片一区| 91精品国产综合久久久蜜臀图片| 成人午夜视频免费在线观看| 日本大片在线播放| 中文字幕一区不卡| 鲁鲁视频www一区二区| 亚洲精品一区二区口爆| 精品一区二区免费| 国产精品欧美一区二区| 国产精品777777| 一区在线视频观看| 欧美成人激情在线| 男人的天堂久久久| 日韩中文欧美| 在线看欧美日韩| 成年人网站免费看| 美国一区二区| 精品美女在线观看| 中文字幕一二三区| 精品视频在线播放一区二区三区| 在线日韩国产精品| 无遮挡又爽又刺激的视频| 黄色激情在线播放| 精品国产成人在线| 人人妻人人添人人爽欧美一区| 91高清在线观看视频| 中文字幕综合网| 一区二区视频国产| 韩国av网站在线| 一区精品在线播放| 制服国产精品| 国产剧情在线| 亚洲激情一二三区| 国产又粗又猛又爽又黄的网站| www在线视频| 亚洲精品欧美专区| 超级碰在线观看| 牛牛在线精品视频| 亚洲va国产va欧美va观看| 国产小视频免费| 国产天堂在线播放视频| 亚洲国产你懂的| 日韩免费看片| 日本韩国精品在线| 久久久久久香蕉| av激情成人网| 911精品产国品一二三产区 | 日本欧美加勒比视频| 国产精品成av人在线视午夜片 | 欧美喷潮久久久xxxxx| 三上悠亚av一区二区三区| 男女啪啪999亚洲精品| 3atv一区二区三区| 日本中文字幕精品| 理论片一区二区在线| 日韩精品在线看| 精品成人无码一区二区三区| 色88久久久久高潮综合影院| 成人97在线观看视频| 久久精品女人毛片国产| 久久综合婷婷| 91免费在线视频| 亚洲av无码国产精品久久不卡| 成人午夜电影久久影院| 免费中文日韩| 欧美jizz18性欧美| 亚洲午夜私人影院| 日韩手机在线观看视频| 亚洲成人1区| 亚洲精品国产综合区久久久久久久 | 日韩av在线电影观看| 巨大荫蒂视频欧美另类大| 亚洲自拍偷拍图区| 青青青国产在线视频| 欧美成人一级| 亚洲欧美综合另类中字| 日韩欧美综合视频| 天堂成人免费av电影一区| 91久久精品在线| 午夜影院免费视频| 国产精品护士白丝一区av| 国产九色porny| 91综合国产| 精品国产乱码久久久久久闺蜜| 最新中文字幕av| 欧美91视频| 国产欧美日韩中文字幕| 天天干天天摸天天操| 日韩一区欧美小说| 欧美成人精品欧美一级乱| 亚洲高清999| 最近免费中文字幕视频2019| 日本一级淫片免费放| 久久99精品久久只有精品| 激情小说综合网| 污视频在线免费观看网站| 在线看国产一区| 北岛玲一区二区| 欧美日韩国产免费观看 | 日韩在线观看a| 成人高清一区| 亚洲美腿欧美激情另类| 久久久久久福利| 国产在线精品一区二区不卡了| 欧美日韩国产高清视频| 98色花堂精品视频在线观看| 日韩一区二区免费电影| 日韩福利小视频| 日本亚洲视频在线| 欧美日韩一区二区视频在线观看 | 中文字幕avav| 四季av一区二区三区免费观看| 日韩免费不卡av| 青青草视频在线观看| 午夜影院久久久| 最新日本中文字幕| 精品白丝av| 俄罗斯精品一区二区| 中文在线手机av| 51精品视频一区二区三区| 福利视频第一页| 久久av资源网| 亚洲免费av网| 99久热在线精品视频观看| 日韩视频免费看| 国产又粗又猛视频| 亚洲欧美日韩在线播放| 在线播放黄色av| 亚洲天堂免费| 91免费观看网站| 欧美性受ⅹ╳╳╳黑人a性爽| 欧美一区二区成人6969| 免费中文字幕在线| 高清在线成人网| 日本a在线免费观看| 狠狠久久伊人| 欧美亚洲国产日韩2020| 国产高清视频在线播放| 欧美日韩在线免费视频| 三级黄色录像视频| 国产盗摄女厕一区二区三区| 青草青青在线视频| 亚洲调教一区| 国产欧美日韩高清| sm国产在线调教视频| 日韩视频免费直播| 国产情侣在线视频| 欧美国产日本韩| 日本高清免费观看| 亚洲激情综合| 欧美一区二区三区成人久久片| 日本h片久久| 欧美裸体xxxx极品少妇| 天堂av资源在线| 在线视频一区二区免费| 亚洲a∨无码无在线观看| 国产一区二区三区蝌蚪| 国产二区视频在线| 成人3d动漫在线观看| 亚洲精品日韩激情在线电影| 女人让男人操自己视频在线观看| 亚洲图中文字幕| 国产成人a人亚洲精品无码| 午夜久久电影网| 中文字幕黄色网址| 国产成人精品网址| 亚洲综合在线网站| 欧美 亚欧 日韩视频在线 | 欧美3p在线观看| 51午夜精品| 香蕉成人av| 九九精品在线播放| 久久久资源网| 欧美sm美女调教| 中文字幕一区二区在线视频 | 91浏览器在线观看| 国产精品传媒入口麻豆| 久久久午夜精品福利内容| 免费在线观看一区二区三区| 麻豆tv在线播放| 日韩综合网站| 欧美成ee人免费视频| 九九九九九九精品任你躁| 奇米影视亚洲狠狠色| 黄色在线免费| 正在播放国产一区| 日本免费一区视频| 欧美一级久久久| 国产精品国产精品国产| 精品国产91久久久| 日韩在线中文字幕视频| 国产欧美日韩在线视频| 午夜男人的天堂| 国产一区二区三区在线看麻豆| 一本色道无码道dvd在线观看| 亚洲午夜极品| 警花观音坐莲激情销魂小说 | 国产亚洲精品美女| 日韩在线观看视频一区二区三区| 欧美另类videos死尸| 中文字幕在线观看视频免费| 亚洲国产精品视频| 中文字幕av久久爽av| 中文乱码免费一区二区| 亚洲国产欧美视频| 99v久久综合狠狠综合久久| 国产调教打屁股xxxx网站| 久久国产尿小便嘘嘘| 成人一区二区三| 免费永久网站黄欧美| 国产青青在线视频| 国产精品久久久久9999高清| 国产精品videossex国产高清| 91精品国产成人观看| 台湾成人av| 欧美日中文字幕| 久久国产精品一区二区三区四区| 粉嫩一区二区三区四区公司1| 2022国产精品| 日韩成人在线观看视频| 成人欧美在线观看 | 国产女主播一区二区| 少妇精品在线| 99视频在线播放| 91国内精品白嫩初高生| 成人av影视在线| 成人av动漫| 国产欧美日韩综合一区在线观看 | 精品裸体舞一区二区三区| 国精产品一品二品国精品69xx| 日韩精品综合一本久道在线视频| 99热这里只有精品5| 日韩欧美国产三级| 亚洲精品18p| 亚洲激情第一页| 天堂av电影在线观看| 亚洲精品短视频| 国产尤物视频在线| 综合国产在线观看| 成人高清免费在线| 91精品国产成人www| 在线播放高清视频www| 国产成人精品av在线| 人人精品久久| av成人在线电影| 丝袜连裤袜欧美激情日韩| 欧美精彩一区二区三区| 三级电影一区| 黄色一级片国产| 亚洲在线播放| 污视频网站观看| 国产福利一区二区三区视频| 国产福利在线观看视频| 国产欧美日韩综合| 欧美色图亚洲天堂| 日韩欧美一区二区在线| 亚洲自拍偷拍另类| 精品国产制服丝袜高跟| 蜜桃视频在线观看网站| 国产午夜精品视频| 五月花成人网| 国产精品吹潮在线观看| 亚洲1区在线| 久久艳妇乳肉豪妇荡乳av| 久久性感美女视频| 国产成人一区二区三区别| 麻豆成人精品| 天堂在线精品视频| 久久精子c满五个校花| 日韩欧美123区| 色综合天天性综合| 999免费视频| 亚洲人成网站999久久久综合| 4438x成人网全国最大| 国产精欧美一区二区三区| 中文在线综合| 一本久久a久久精品vr综合| 91久久亚洲| www.偷拍.com| 国产日本欧洲亚洲| 日本熟妇一区二区| 宅男噜噜噜66一区二区66| 视频一区二区在线播放| 欧美人成在线视频| 久久91视频| 欧美高清视频一区二区三区在线观看| 天天久久综合| 农村妇女精品一二区| 成人精品视频一区二区三区尤物| 国精产品视频一二二区| 日韩欧美在线一区| 亚洲女同志亚洲女同女播放| 日韩视频在线观看免费| 天然素人一区二区视频| 狠狠色伊人亚洲综合网站色| 欧美一区二区三区免费看| 亚洲天堂av线| 2020国产精品| 日韩欧美亚洲一区二区三区| 日韩午夜激情视频| 欧美黄色激情| 国产精品欧美激情在线播放| 国产精品自拍区| 18禁男女爽爽爽午夜网站免费| 不卡一区二区在线| 免费人成年激情视频在线观看| 7777精品伊人久久久大香线蕉经典版下载| 麻豆av电影在线观看| 欧美一级大片在线免费观看| www.豆豆成人网.com| 嫩草影院中文字幕| 国产成人精品三级| 欧美成人综合色| 日韩一级免费观看| av在线免费网址| 91精品免费视频| 99成人超碰| www激情五月| 亚洲黄色性网站| 精品人妻伦一二三区久久| 欧美精品一区二区免费| 国产麻豆精品| 青青草综合视频| 成人激情小说乱人伦| 在线观看国产亚洲| 日韩麻豆第一页| 伊伊综合在线| 日韩精品大片| 久久精品国产久精国产| 久久久久亚洲av片无码| 欧美一区午夜视频在线观看| 成人在线观看免费网站| 亚洲自拍偷拍福利| 激情自拍一区| 亚洲永久无码7777kkk| 一本色道a无线码一区v| 97最新国自产拍视频在线完整在线看| 国产精品普通话| 亚洲激情久久| 在线xxxxx| 色综合天天综合网国产成人综合天| 成人性爱视频在线观看| 91在线视频九色| 韩国av一区| 色噜噜在线观看| 欧美日韩1区2区| www欧美xxxx| 欧美一区视久久| 国产毛片精品视频| 免费一级特黄特色大片| 亚洲毛片在线看| 日韩黄色碟片| 国产亚洲黄色片| 亚洲国产激情av| av网站在线免费看| 97视频免费观看| 日韩精品影视| 精品人妻一区二区免费| 一本大道久久精品懂色aⅴ| 91最新在线| 国产精品久久精品视| 日日夜夜免费精品| 日本福利片在线观看| 日韩av影院在线观看| 婷婷成人av| 国产日韩av网站| 国产精品美日韩| 熟妇高潮一区二区三区| 国产精品一二三在线| 亚洲午夜极品| 国产精品国产精品88| 亚洲天堂第一页| 99ri日韩精品视频| 超碰在线人人爱| 精品国产乱码久久久久酒店|