精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

網絡安全知識:防止Web應用程序訪問控制濫用

開發 前端
ACSC、CISA 和 NSA 強烈鼓勵供應商、設計人員、開發人員和最終用戶組織實施本通報緩解部分中的建議(包括以下內容),以減少 IDOR 缺陷的流行并保護其系統中的敏感數據。

概括

澳大利亞信號局的澳大利亞網絡安全中心 (ACSC)、美國網絡安全和基礎設施安全局 (CISA) 以及美國國家安全局 (NSA) 聯合發布此網絡安全公告,以警告 Web 應用程序和組織的供應商、設計人員和開發人員使用有關不安全直接對象引用 (IDOR) 漏洞的 Web 應用程序。IDOR 漏洞是訪問控制漏洞,惡意行為者可以通過向網站或 Web 應用程序編程接口 (API) 發出指定其他有效用戶的用戶標識符的請求來修改或刪除數據或訪問敏感數據。如果無法執行足夠的身份驗證和授權檢查,這些請求就會成功。

這些漏洞在數據泄露事件中經常被惡意行為者利用,因為它們很常見,在開發過程之外很難預防,并且可能被大規模濫用。IDOR 漏洞已導致數百萬用戶和消費者的個人、財務和健康信息遭到泄露。

ACSC、CISA 和 NSA 強烈鼓勵供應商、設計人員、開發人員和最終用戶組織實施本通報緩解部分中的建議(包括以下內容),以減少 IDOR 缺陷的流行并保護其系統中的敏感數據。

  • Web 應用程序框架和 Web 應用程序的供應商、設計者和開發人員:實施設計安全和默認原則,并確保軟件對每個修改、刪除和訪問敏感數據的請求執行身份驗證和授權檢查。

使用自動化工具進行代碼審查來識別和修復 IDOR 和其他漏洞。

使用間接引用映射,確保 ID、名稱和鍵不會在 URL 中公開。將它們替換為加密強度高的隨機值 - 特別是使用通用唯一標識符 (UUID) 或全局唯一標識符 (GUID)。

選擇要合并到應用程序中的第三方庫或框架時要進行盡職調查,并使所有第三方框架和依賴項保持最新。

  • 所有最終用戶組織,包括采用軟件即服務 (SaaS) 模式的組織:
  • 選擇 Web 應用程序時要進行盡職調查。遵循供應鏈風險管理的最佳實踐,并且僅從信譽良好的供應商處采購。

    盡快為Web應用打上軟件補丁。

  • 部署本地軟件、基礎設施即服務 (IaaS) 或私有云模型的最終用戶組織:

  • 查看 Web 應用程序中可用的身份驗證和授權檢查,以允許修改數據、刪除數據或訪問敏感數據。

    定期進行主動漏洞掃描和滲透測試,以幫助確保面向互聯網的 Web 應用程序和網絡邊界的安全。

技術細節

描述

IDOR 漏洞是 Web 應用程序(以及使用受影響的 Web API 的手機應用程序 [應用程序])中的訪問控制漏洞,當應用程序或 API 使用標識符(例如 ID 號、名稱或密鑰)直接訪問對象(例如,數據庫記錄),但沒有正確檢查提交請求的用戶的身份驗證或授權。根據 IDOR 漏洞的類型,惡意行為者可以訪問敏感數據、修改或刪除對象或訪問功能。

  • 當用戶可以訪問他們不應以相同權限級別訪問的數據(例如其他用戶的數據)時,就會出現橫向 IDOR 漏洞。
  • 當用戶可以訪問他們不應該訪問的數據時,就會出現垂直 IDOR 漏洞,因為這些數據需要更高的權限級別。
  • 當用戶可以修改或刪除他們不應修改或刪除的對象時,就會出現對象級 IDOR 漏洞。
  • 當用戶可以訪問他們不應該訪問的功能或操作時,就會出現功能級 IDOR 漏洞。

通常,這些漏洞的存在是因為對象標識符被公開、在外部傳遞或容易被猜測,從而允許任何用戶使用或修改該標識符。

  • 在正文操作中,參與者修改 POST 請求正文中的 HTML 表單字段數據以影響目標記錄。
  • 在URL 篡改中,攻擊者修改 URL 中的標識符以影響目標記錄。
  • 在Cookie ID 操縱中,攻擊者將 Cookie 中的標識符修改為不同用戶(包括管理用戶)的標識符,以嘗試獲得對該賬戶的訪問權限。
  • 在HTTP/JSON 請求篡改中,攻擊者使用 Web 代理來攔截和更改合法請求的任意部分,包括 JSON 對象內的值。

影響

這些漏洞很常見[1],并且在開發過程之外很難預防,因為每個用例都是獨特的,無法通過簡單的庫或安全功能來緩解。此外,惡意行為者可以使用自動化工具大規模檢測和利用它們。這些因素使最終用戶組織面臨數據泄露(信息無意暴露)或大規模數據泄露(惡意行為者獲取暴露的敏感信息)的風險。IDOR 漏洞導致的數據泄露或破壞包括:

  • 2021 年 10 月發生的全球數據泄露事件,不安全的“跟蹤軟件”應用程序泄露了數十萬臺設備的手機數據,包括短信、通話記錄、照片和地理位置。[2] 這些應用程序收集并轉發來自手機的據到相同的外國服務器基礎設施,其中包含 IDOR 漏洞CVE-2022-0732。[ 3] 這導致所收集的應用程序數據暴露。[ 4]
  • 2019 年的一次數據泄露事件,來自美國金融服務部門組織的超過 8 億份個人財務文件被泄露,包括銀行對賬單、銀行賬號和抵押付款文件。[ 5],[ 6]
  • 2012 年的一次數據泄露事件中,惡意網絡攻擊者從美國通信部門組織的公開訪問網站獲取了超過 100,000 名移動設備所有者的個人數據。[ 7]

緩解措施

供應商和開發商

ACSC、CISA 和 NSA 建議 Web 應用程序的供應商、設計者和實施者(包括構建和部署供內部使用的軟件(例如 HR 工具)的組織以及創建開源項目的組織)實施以下緩解措施。這些緩解措施可能會減少軟件中 IDOR 漏洞的流行,并有助于確保產品在設計上和默認情況下都是安全的。

  • 在軟件開發生命周期 (SDLC) 的每個階段實施并注入安全設計和默認原則和最佳實踐。美國國家安全技術研究所 (NIST) 的安全軟件開發框架 (SSDF) SP 800-218中定義了具體推薦的做法。特別注意:

在預期用途的背景下審查和評估第三方組件。

通過哈希或簽名驗證來驗證產品的完整性。

如果提供,請在使用組件之前檢查其軟件物料清單 (SBOM)是否有過時、易受攻擊或未經授權的應用程序。

使所有第三方框架和依賴項保持最新,以限制漏洞繼承。注意:組織應維護第三方框架和依賴項的清單或目錄,以協助主動更新。考慮使用工具來識別項目依賴性和第三方代碼中的已知漏洞。有關更多信息,請參閱 OWASP 2018 年十大主動控制,C2:利用安全框架和庫有關更多信息,請參閱聯合持久安全框架的《保護軟件供應鏈:開發人員推薦實踐指南》、CISA 的供應鏈風險管理要點和 ACSC 的網絡供應鏈風險管理

使用間接引用映射,這樣 ID、名稱和鍵就不會在 URL 中公開。將它們替換為加密強度高的隨機值 - 特別是使用 UUID 或 GUID。注意: UUID 和 GUID 不應用于安全功能。有關詳細信息,請參閱征求意見 (RFC) 4122 。將應用程序配置為默認拒絕訪問,并確保應用程序對每個修改數據、刪除數據和訪問敏感數據的請求執行身份驗證和授權檢查。例如:

  • 在可行的情況下,使用驗證碼來限制自動無效的用戶請求。

  • 盡可能使用內存安全的編程語言。
  • 語法驗證驗證每個輸入的傳入值是否滿足應用程序的期望。進行語法驗證時,請驗證字符串是否在所需的最小和最大長度內、字符串不包含不可接受的字符、數值是否在最小和最大邊界內以及輸入的數據類型是否正確。

  • 邏輯驗證添加了檢查,以查看輸入值是否有意義并且與設計意圖一致。進行邏輯驗證時,驗證授權檢查是否在正確的位置執行、具有不同的血統,并且對失敗的身份驗證和授權請求進行錯誤處理。

  • 規范化請求。有多種方法可以對網絡輸入進行編碼和解碼。在創建訪問控制檢查點之前對輸入進行解碼和標準化。確保訪問控制系統和 Web 應用程序的其他部分執行相同的標準化。

  • 利用語法和邏輯驗證實施參數驗證,以便 Web 應用程序驗證每個 HTTP/S 請求收到的所有輸入。拒絕無效請求可以減輕訪問控制系統的負擔。

  • ACSC、CISA 和 NSA 建議對所有受支持的版本使用自動代碼分析工具來識別和修復漏洞。

  • 根據同行編碼標準進行代碼審查[ SSDF PW 7.2、RV 1.2 ],檢查后門、惡意內容或邏輯缺陷。

  • 遵循Web 和移動應用程序的 安全編碼實踐[ SSDF PW 5.1 ],以確保它們正確驗證用戶輸入并生成強大的用戶 ID。
  • 測試代碼以識別漏洞并驗證是否符合安全要求 [ SSDF PW 8.2 ]。

  • 使用自動化測試工具來促進測試,使用模糊測試具來查找輸入處理問題,[ 8]并使用滲透測試來模擬威脅行為者如何利用軟件。考慮使用動態應用程序安全測試 (DAST) 工具來識別 Web 應用程序中的 IDOR 漏洞。

  • 對負責安全軟件開發的人員進行基于角色的培訓[ SSDF PO 2.2 ]。
  • 在選擇要合并到您的應用程序中的第三方庫或框架時進行盡職調查[ SSDF PW 4.1 ]。

  • 建立漏洞披露計劃,驗證和解決組織內部或外部人員披露的安全漏洞。

此外,ACSC、CISA 和 NSA 建議在生產和企業環境中遵循網絡安全最佳實踐。軟件開發人員是高價值目標,因為他們的客戶在自己的可信網絡上部署軟件。有關最佳實踐,請參閱:

  • ACSC 的八項基本要素八項基本策略是幫助網絡安全專業人員減輕各種網絡威脅引起的網絡安全事件的優先策略。
  • CISA 的跨部門網絡安全績效目標(CPG)。CPG 由 CISA 和 NIST 開發,是 IT 和 OT 安全實踐的優先子集,可以有效降低已知網絡風險以及常見策略、技術和程序的可能性和影響。由于 CPG 是最佳實踐的子集,ACSC、CISA 和 NSA 還建議軟件制造商基于公認的框架(例如 NIST網絡安全框架 (CSF))實施全面的信息安全計劃。
  • NSA 的十大網絡安全緩解措施。十大組織為企業活動設定了優先事項,以應對廣泛的利用技術并最大限度地減少任務影響。

所有最終用戶組織

ACSC、CISA 和 NSA 建議所有最終用戶組織(包括擁有本地軟件、SaaS、IaaS 和私有云模型的組織)實施以下緩解措施,以改善其網絡安全狀況。

  • 選擇網絡應用程序時要進行盡職調查。遵循供應鏈風險管理的最佳實踐,并從信譽良好的供應商處采購,這些供應商表現出對設計安全和默認原則的承諾。

通過哈希或簽名驗證來驗證產品的完整性。

如果提供,請在使用產品之前 查看SBOM是否有過時、易受攻擊或未經授權的應用程序。

有關詳細信息,請參閱持久安全框架的《保護軟件供應鏈:客戶推薦實踐指南》、CISA 的供應鏈風險管理要點和 ACSC 的網絡供應鏈風險管理

  • 盡快為Web應用打上軟件補丁。
  • 配置應用程序以記錄篡改嘗試并生成警報- 網絡防御者可以利用此信息進行調查并采取適當的后續行動。
  • 建立基線以有效識別異常行為。注意: Web 應用程序錯誤代碼(例如HTTP 404和 )HTTP 403與常見枚舉技術相關。

  • 將日志聚合到集中式解決方案(例如安全信息和事件管理 [SIEM] 工具)中,以促進主動監控和威脅搜尋。

  • 創建、維護和實施基本的網絡事件響應計劃 (IRP) 和相關的通信計劃。計劃應包括數據泄露和網絡事件的響應和通知程序。有關更多信息,請參閱:
  • ACSC:準備和應對網絡事件

  • ACSC:網絡事件響應計劃 - 指南

  • ACSC:網絡事件響應準備清單澳大利亞信息專員辦公室 (OAIC):數據泄露準備和響應

  • OIAC:數據泄露響應計劃

  • CISA:事件響應計劃基礎知識

  • CISA:聯邦政府網絡安全事件和漏洞響應手冊(雖然是為美國聯邦民事部門 (FCEB) 機構量身定制的,但這些手冊提供了規劃和開展網絡安全事件和漏洞響應活動的操作程序,以及事件和漏洞響應的詳細步驟。)

  • CISA:保護敏感信息和個人信息免遭勒索軟件導致的數據泄露

此外,ACSC、CISA 和 NSA 建議遵循網絡安全實踐。有關最佳實踐,請參閱 ACSC 的八項基本策略

CISA 的CPG和 NSA 的十大網絡安全緩解策略。

具有本地軟件、IaaS 或私有云模型的最終用戶組織

ACSC、CISA 和 NSA 建議組織:

  • 定期進行主動滲透測試,以確保網絡邊界以及 Web 應用程序的安全。優先考慮面向互聯網并包含用戶登錄功能的 Web 應用程序。此類測試可能超出某些組織的技術或財務能力。考慮使用受信任的第三方進行滲透測試,以發現新的攻擊媒介(特別是在部署新的或更改的面向互聯網的服務之前)。注意:組織應酌情咨詢其法律顧問,以確定哪些系統和應用程序可以包含在滲透測試范圍內。
  • 使用 Web 應用程序滲透測試工具捕獲在請求包含敏感數據的網頁時發送到 Web 服務器的用戶標識符,并映射用戶輸入用于直接引用對象的所有位置。使用不同權限級別的用戶(例如普通用戶和管理員用戶)進行測試。
  • 使用 DAST 和其他漏洞掃描器來檢測 IDOR 漏洞。DAST 工具通過滲透測試識別 Web 應用程序中的漏洞并生成自動警報。注意:選擇 DAST 工具時要進行盡職調查。并非所有 DAST 工具都可以檢測 IDOR 漏洞 - 具有這種能力的工具可能需要以特定方式配置的環境,并且還可能需要適當的自定義規則。足夠的 DAST 工具通常會攝取應用程序 API 文檔來構建應用程序的模型。雖然這些工具可用于檢測 IDOR 漏洞,但它們并非萬無一失,應與其他安全測試方法結合使用以確保全面覆蓋。
  • 立即向供應商或開發人員報告檢測到的漏洞。或者(或者如果供應商或開發人員未能做出響應),向 CISA 報告該漏洞。
  • 考慮建立漏洞披露計劃驗證、解決和報告組織內部或外部人員披露的安全漏洞。
  • 使用 Web 應用程序防火墻 (WAF)來過濾、監控和阻止流向 Web 應用程序的惡意 HTTP/S 流量。
  • 使用數據丟失防護 (DLP) 工具來防止未經授權的數據離開應用程序。

ACSC、CISA 和 NSA 建議擁有本地軟件或 IaaS 的組織考慮將 SaaS 模型用于其面向互聯網的網站。

采用 SaaS 模式的最終用戶組織

擁有足夠資源的利用 SaaS 的組織可以考慮進行滲透測試并使用漏洞掃描器。然而,此類測試可能會干擾服務提供商的運營。組織應酌情咨詢其法律顧問,以確定滲透測試范圍內可以包含哪些內容。

事件響應

如果您或您的組織是數據泄露或網絡事件的受害者,請酌情遵循相關的網絡事件響應和溝通計劃。

  • 澳大利亞:受到網絡安全事件影響或需要幫助的澳大利亞組織可以通過 1300 CYBER1 (1300 292 371) 聯系 ACSC,或向cyber.gov.au交報告。
  • 美國:美國組織可以通過Report@cisa.dhs.gov
  • cisa.gov/report或 (888) 282-0870向 CISA 的 24/7 運營中心報告網絡安全事件。如果有的話,請提供有關事件的信息:事件的日期、時間和地點;活動類型;受影響人數;用于活動的設備類型;提交公司或組織的名稱;以及指定的聯絡點。

資源

  • 有關設計安全設計和默認產品的更多指導,請參閱聯合指南《改變網絡安全風險的平衡:設計安全和默認安全的原則和方法》。
  • 有關防止數據泄露的更多指導,請參閱 ACSC 有關數據泄露的頁。

參考

[1] A01 訪問控制損壞 - OWASP Top 10:2021

[2]大規模“跟蹤軟件”泄露使數千人的手機數據面臨風險

[3]移動設備監控服務不對 API 請求進行身份驗證

[4]跟蹤軟件網絡泄露數十萬私人電話數據的背后

[5]第一美國金融公司泄露數億份產權保險記錄

[6]美國歷史上最大的數據泄露事件 [2023 年更新]

[7] AT&T 黑客“Weev”被判處 3.5 年監禁

[8]模糊測試 | OWASP基金會

后記:我們會發現,美西方國家對網絡安全體系化的控制,一直以來本公眾號在整理過程中,都是希望大家能夠以“拿來主義”精神,借鑒吸收提升自身網絡安全能力,同時看到差距后能夠自省我們的網絡安全工作。

責任編輯:武曉燕 來源: 祺印說信安
相關推薦

2023-08-01 08:00:00

SQLWeb應用安全

2016-03-07 13:16:15

2025-07-04 08:21:34

2019-12-27 11:25:29

WEB應用網絡安全web安全

2021-12-20 10:26:04

身份盜用網絡安全信息安全

2009-02-27 17:00:25

2013-11-19 15:35:01

2015-11-05 10:16:33

2012-03-20 10:28:43

2023-06-03 00:12:43

2021-12-28 00:11:40

網絡安全攻擊

2024-04-03 10:58:08

2011-02-13 14:36:35

2013-02-18 16:12:55

2014-02-19 15:38:42

2023-09-06 00:13:17

2021-12-10 00:02:50

網絡安全Web

2021-12-21 06:07:10

網絡安全網絡攻擊網絡威脅

2023-10-10 00:07:33

點贊
收藏

51CTO技術棧公眾號

视频二区在线| 欧美精品一区二区蜜桃| 国产精品诱惑| 亚洲美女偷拍久久| 国内精品国语自产拍在线观看| 国产精品自拍99| 91视频久久| 日韩精品中文字幕在线播放| 奇米影音第四色| av色在线观看| 亚洲欧洲成人自拍| 久久久久久久久久久久久9999| 中文av免费观看| 黑丝一区二区三区| 日韩中文字幕免费| 中文字幕乱码在线| 精品久久亚洲| 91搞黄在线观看| www.国产在线视频| 欧美三级黄网| 久久精品亚洲麻豆av一区二区| 91色视频在线导航| 精品国产www| 日韩视频精品在线观看| 久久视频在线播放| 性猛交娇小69hd| 成人爽a毛片免费啪啪红桃视频| 欧美性大战久久久| 欧美深夜福利视频| 91亚洲天堂| 国产精品三级av| 欧美精品国产精品久久久 | 国产一线在线观看| 精品亚洲a∨| 色综合久久中文综合久久97| 成人午夜免费在线| 污视频在线免费观看网站| 国产精品无圣光一区二区| 久久精品日产第一区二区三区| 成 人 黄 色 片 在线播放 | 欧美老女人bb| 91成人小视频| 欧美日韩中文精品| 日本精品久久久久中文字幕| 国产美女精品写真福利视频| 亚洲一二三区不卡| 日本久久久网站| caopeng在线| 亚洲欧美激情小说另类| 熟妇熟女乱妇乱女网站| 在线免费看黄| 国产精品久久久久天堂| 日韩欧美视频第二区| 欧美日韩视频精品二区| 91看片淫黄大片一级| 精品日本一区二区三区| 三级做a全过程在线观看| av亚洲精华国产精华| 国产乱子伦精品| 少妇又色又爽又黄的视频| aa级大片欧美| 乱一区二区三区在线播放| 青青青免费视频在线2| 久久先锋资源网| 日本在线一区| 91青青在线视频| 中文字幕中文在线不卡住| 国产av第一区| 伊人在我在线看导航| 亚洲综合图片区| av之家在线观看| 亚洲精品一区| 欧美性做爰猛烈叫床潮| 精品综合久久久久| 日韩三级久久| 亚洲国产一区二区三区四区 | 欧美国产综合一区二区| 亚洲欧洲国产精品久久| 国产乱色在线观看| 亚洲一区免费在线观看| 不卡影院一区二区| 四虎视频在线精品免费网址| 欧美tk丨vk视频| a视频免费观看| 成人精品视频| 欧美日韩高清区| 久久99精品波多结衣一区| 可以看av的网站久久看| 国产日韩欧美91| 亚洲欧美高清视频| 久久久久亚洲蜜桃| 看一级黄色录像| 高清在线视频不卡| 欧美性受极品xxxx喷水| 特种兵之深入敌后| 亚洲盗摄视频| 欧美久久久精品| www.伊人久久| 精品亚洲成a人| 精品一区在线播放| 欧美高清视频| 欧美日韩加勒比精品一区| 手机av在线免费| 亲子伦视频一区二区三区| 中文字幕亚洲激情| 国产精品久久久久久久妇| 久久99久久精品| 精品亚洲一区二区三区四区五区高| 91美女视频在线| 欧美性猛交xxxx乱大交| 日本亚洲一区二区三区| 不卡视频在线| 亚洲18私人小影院| 999精品国产| 国产欧美一区二区精品性色 | 三级精品在线观看| 成人羞羞视频免费| 麻豆视频在线播放| 色综合天天综合狠狠| 好吊操视频这里只有精品| 日韩aaaa| 日本午夜人人精品| 好吊视频一区二区三区| 国产精品美女视频| 欧美牲交a欧美牲交aⅴ免费下载| 1769国产精品视频| 两个人的视频www国产精品| 一区二区三区在线观看av| 国产99精品国产| 亚洲色图都市激情| 欧美黑粗硬大| 夜夜嗨av色综合久久久综合网| 色播视频在线播放| 成人免费av网站| 四虎4hu永久免费入口| 日本久久一区| 中文字幕综合一区| 国产黄色免费视频| 久久女同互慰一区二区三区| 青青草成人免费在线视频| 日韩精品久久久久久久软件91| 色偷偷av亚洲男人的天堂| 国产偷人爽久久久久久老妇app| 久久综合精品国产一区二区三区| 国产精品裸体瑜伽视频| 丁香综合av| 午夜精品视频在线| 手机看片国产1024| 欧美日韩在线视频一区| 久久精品女同亚洲女同13| 亚洲国产91| 99影视tv| 丁香花在线电影| 欧美精品一区二区三区很污很色的 | 日韩美脚连裤袜丝袜在线| 78色国产精品| 日本五码在线| 欧洲视频一区二区| 色撸撸在线视频| 国内精品第一页| 波多野结衣av一区二区全免费观看| 久久伦理中文字幕| 欧美激情综合亚洲一二区| 色婷婷综合视频| 精品久久在线播放| 亚洲精品成人无码| 美日韩一区二区| 狠狠干视频网站| 久久365资源| 国产成人精品最新| 69视频在线观看| 日韩一区二区视频在线观看| 九九视频免费在线观看| 成人动漫一区二区在线| 美女av免费在线观看| 凹凸成人精品亚洲精品密奴| 成人福利在线视频| 久久青青色综合| 亚洲精品一区二三区不卡| 中文字幕 日韩有码| 亚洲色图在线视频| 国产 中文 字幕 日韩 在线| 日韩专区中文字幕一区二区| 欧美aaa在线观看| 林ゆな中文字幕一区二区| 国产福利视频一区二区| 国产视频一区二区| 日韩成人中文电影| 亚洲无码精品在线播放| 亚洲一区中文日韩| 性の欲びの女javhd| 国产精品一区专区| 成年人网站大全| 91精品综合| 欧美极品视频一区二区三区| 婷婷久久免费视频| 欧美野外猛男的大粗鳮| www久久日com| 亚洲人成网站777色婷婷| 国产日韩免费视频| 欧美日韩中文在线观看| 四虎永久免费地址| av网站一区二区三区| 五月天婷婷亚洲| 国产精品亚洲综合久久| eeuss中文| 精品国产一区二区三区| 国产一区二区三区四区hd| 91视频成人| 国产精品99久久99久久久二8| 青青草原国产在线| 日韩一区二区三区xxxx| 四虎在线免费观看| 精品国偷自产国产一区| 一级片视频网站| 色偷偷88欧美精品久久久| 国产一级视频在线| 亚洲免费av在线| 日本黄色小视频在线观看| 91在线观看地址| 在线观看免费视频国产| 国产一区二区三区免费| 乌克兰美女av| 丝袜亚洲精品中文字幕一区| 成人一区二区免费视频| 欧美精品一级| 一区二区三区四区久久| 欧美丝袜激情| 热舞福利精品大尺度视频| 美女呻吟一区| 国产一区二区精品在线| 一区二区三区在线资源| 亚洲一区二区三区久久| 先锋影音一区二区| 国产精品视频久久久| 免费观看成人性生生活片| 51视频国产精品一区二区| heyzo在线欧美播放| 久久91亚洲精品中文字幕| av免费网站在线观看| 久久中文字幕在线| 黄色av电影在线播放| 久久精品久久久久久| 欧美r级在线| 久久夜精品香蕉| 欧美成年黄网站色视频| 久久精品久久久久电影| av免费看在线| 欧美黄网免费在线观看| 男女视频在线| 91av在线播放| 亚洲一区站长工具| 国产精品成人av性教育| 99热播精品免费| 国产精自产拍久久久久久蜜| 亚洲精品无播放器在线播放| 91精品国产综合久久香蕉| 伊人久久大香| 99在线高清视频在线播放| 国产+成+人+亚洲欧洲在线| 精品国产电影| 国产乱码精品一区二区亚洲| 亚洲一区二区精品在线| 日韩在线视频精品| 国产卡一卡二在线| 一区免费在线| 国产a级片免费观看| 美女一区二区视频| 手机看片国产精品| 99久久777色| 少妇av片在线观看| 亚洲精品国产精华液| 国产手机在线视频| 在线观看免费一区| 国产乱色精品成人免费视频| 欧美不卡一区二区三区| 熟妇高潮一区二区三区| 亚洲午夜久久久久久久| 最新电影电视剧在线观看免费观看| 久久香蕉国产线看观看av| 不卡av免费观看| 国产精品久久久久77777| 久久天堂久久| 久久99精品久久久水蜜桃| 日韩啪啪电影网| 色综合久久99| 欧美成人激情在线| 波多野结衣国产精品| 亚洲麻豆一区| 三年中国国语在线播放免费| 国内精品伊人久久久久av影院| 男人网站在线观看| 国产午夜精品福利| 久久综合久久鬼| 欧美在线不卡视频| 亚洲大尺度网站| 伊人久久五月天| 丁香花电影在线观看完整版| 国产精品美女www| 都市激情亚洲欧美| 亚洲一区二区三区午夜| 99视频在线精品国自产拍免费观看| 日本中文字幕精品—区二区| 成人短视频下载| 永久免费看片视频教学| 黑人欧美xxxx| 99热这里只有精品1| 亚洲视频日韩精品| 男女免费观看在线爽爽爽视频| 国产精品视频区1| 日韩av午夜| 亚洲激情免费视频| 免费观看成人av| 国产又黄又粗又猛又爽的视频 | 国产在线精品一区二区三区》 | www国产成人| 国产黄色片在线免费观看| 欧美亚洲国产bt| 午夜视频在线播放| 欧美高跟鞋交xxxxxhd| 99久久伊人| 日本一区二区在线视频观看| 亚洲大片av| 国产探花一区二区三区| 国产精品乱码人人做人人爱 | 欧美日韩国产大片| 蜜芽tv福利在线视频| 91高清视频在线免费观看| 日韩免费高清视频网站| 一区在线电影| 蜜桃免费网站一区二区三区| 亚欧洲乱码视频| 亚洲午夜成aⅴ人片| 999av视频| 久热精品在线视频| 精品国产一区二| 国产精品jizz在线观看老狼| 蜜桃视频在线一区| 欧美成人短视频| 欧美日韩国产影片| av在线电影网| 国产精品视频地址| 日韩理论电影院| 亚洲欧美日本一区二区三区| 国产欧美一区二区三区网站| 无码人妻精品一区二区三区9厂| 日韩激情av在线播放| 天堂av在线网| 欧美一区二区高清在线观看| 久久福利毛片| 人妻视频一区二区| 欧美在线观看一二区| av在线之家电影网站| 成人a在线视频| 久久久久电影| 久久精品aⅴ无码中文字字幕重口| 亚洲综合在线观看视频| 黄色片网站免费在线观看| 欧美精品福利在线| 卡通动漫国产精品| 欧美黄色免费影院| 国产精品视频一区二区三区不卡| 中文字幕在线观看国产| 久久久91精品国产一区不卡| 久久久91麻豆精品国产一区| 国产91沈先生在线播放| 成人18视频日本| 手机av免费观看| xxxx性欧美| a看欧美黄色女同性恋| 人人干视频在线| 亚洲国产精品精华液ab| 国产精品一级视频| 久久久久久亚洲| 国产欧美日韩精品一区二区三区| 亚洲综合欧美激情| 亚洲尤物视频在线| 麻豆av电影在线观看| 91精品国产自产在线| 欧美日韩精品免费观看视频完整| 一本色道综合久久欧美日韩精品| 色国产精品一区在线观看| 欧美一区二区三区在线观看免费| 成人自拍爱视频| 日韩精品一区第一页| 四虎永久免费在线| 日韩av有码在线| 亚洲第一会所| 97久久国产亚洲精品超碰热| 久久久久久综合| 国产三级精品在线观看| 欧美一级片在线播放| 欧美a级片视频| 韩国无码一区二区三区精品| 欧美午夜电影在线播放| 波多一区二区| 亚洲一区尤物| 26uuu国产日韩综合| 精品国产av一区二区| 国产成人亚洲综合91精品|