精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

利用Firefox審計Web2.0應用程序安全

原創
安全 應用安全
本文為安全專業人員詳細介紹了利用Firefox及其插件來剖析Web2.0應用程序的一些方法、工具和技巧。

【51CTO.com獨家特稿】我們知道,與傳統的Web應用程序不同,Web 2.0應用程序一般都是建立在Ajax和交互式的Web服務之上的,這種技術轉變給安全專業人員帶來了新的安全挑戰。

一、簡介

本文為安全專業人員詳細介紹了利用Firefox及其插件來剖析Web2.0應用程序的一些方法、工具和技巧。通過閱讀本文,您可以了解:

◆Web 2.0 應用程序體系結構及其安全事項。 

◆黑客所面臨的挑戰,如發現隱藏的調用、爬行問題以及Ajax邏輯的發現等。 

◆利用Firebug工具尋找XHR調用。 

◆利用Chickenfoot插件自動模擬瀏覽器事件。 

◆利用Firebug調試器從安全角度對應用程序進行調試。 

◆安全漏洞的系統性檢測方法。

二、Web 2.0 應用程序概述

近來流行的Web 2.0指的是采用了SOAP、XML-RPC和REST等XML驅動的新一代的Web應用程序。通過使用Ajax和富 Internet 應用程序(Flash)組件,這些新型的Web應用程序能夠為終端用戶提供更強大和靈活的用戶界面。

這種技術的更替對Web應用程序的總體結構以及客戶和服務器之間通信機制產生了很大的影響,同時也帶來了許多新的安全挑戰。比如,一些新型的蠕蟲就是利用客戶端AJAX框架來竊取機密信息的。

 

1  Web 2.0的體系結構示意圖

如圖 1 所示,在左邊的瀏覽器進程可以分成下列層次:

◆表示層——HTML/CSS提供了應用程序在瀏覽器窗口中的總體外觀。 

◆邏輯處理層——運行在瀏覽器中的JavaScript使得應用程序可以執行業務邏輯和通信邏輯。AJAX驅動的組件位于最底層。 

◆傳輸層——XMLHttpRequest(XHR)。這個對象使得客戶和服務器之間可以通過HTTP(S)進行異步通信并交換XML。

如圖 1所示,右邊的服務器端組件通常位于防火墻之后的企業基本設施之中,這些組件包括已部署的Web服務以及傳統的Web應用程序資源。運行在瀏覽器上的Ajax資源可以直接跟基于XML的Web 服務進行通信,并且無需刷新頁面就能與其交換信息。所有這些通信,對最終用戶來說都是透明的,換言之最終用戶不會感覺到發生了任何重定向。實際上,“刷新”和“重定向”是第一代Web應用程序邏輯不可分割的一部分。在Web 2.0框架中,通過Ajax極大地減少了對于刷新和重定向的使用。#p#

三、Web 2.0安全審計所面臨的挑戰

在這種異步的框架中,應用程序沒有太多的“刷新”和“重定向”。其結果是,許多可以被攻擊者利用的服務器端資源都隱藏起來了。安全專業人員在了解Web2.0應用程序時,需要注意下列三個重要方面:  

1. 發現隱藏的調用——這里要強調的是瀏覽器中已加載的頁面生成的XHR驅動的調用。它們使用JavaScript通過HTTP(S)對后端服務器進行調用。  

2. 爬行問題——傳統的網絡爬蟲應用程序會在兩個方面遇到問題,一是重復瀏覽器的動作方面,二是在此過程中識別服務器端關鍵資源方面。如果資源是通過JavaScript利用一個XHR對象進行訪問的,那么網絡爬蟲很可能根本就爬不到它。  

3. 邏輯發現——現在,Web應用程序是通過JavaScript進行加載的,所以邏輯和一個特定的事件是密不可分的。每個HTML頁面都可能從服務器裝載三個或者四個JavaScript資源。 這些文件中的每一個都有許多函數,但是一個事件可能僅僅用到了其中的很小一部分來執行其邏輯。

在審計Web應用程序時,我們需要探索并找到克服這些障礙的方法。對于本文來說,我們將使用Firefox作為我們的瀏覽器,并設法利用它的插件來應對上述挑戰。

四、發現隱藏的調用

Web2.0應用程序可以從服務器裝載單個頁面,也可在構建最終頁面時又多次調用XHR對象。這些調用可以從服務器那里異步請求內容或者JavaScript代碼。在這種情況下,我們面臨的挑戰就是確定所有的XHR調用和從服務器獲取的資源。這些信息對于發現所有可能的資源和相應的安全漏洞很有幫助。下面通過一個簡單的示例進行說明。

假設我們可以訪問一個簡單的新聞門戶站點來獲得當天的商業新聞,該站點位于:

http://example.com/news.aspx

瀏覽器中的頁面截圖將類似于圖2所示:

 

2  一個簡單新聞門戶頁面

對于Web 2.0 應用程序,它們是使用XHR對象對服務器進行Ajax調用。我們可以利用一個工具來找出這些調用,這個工具就是著名的Firebug——它是Firefox瀏覽器的一個插件,可以用來發現XHR對象調用。

在利用此插件瀏覽一個頁面之前,要確保選中了攔截XHR調用的選項,具體如下圖所示:

 

3  設置Firebug使其攔截XMLHttpRequest調用

啟用攔截XMLHttpRequest調用的選項后,我們就可以瀏覽前面的頁面了,這時就能發現該頁面發給服務器的所有XHR對象調用了,具體如圖4所示。

 

4  捕獲Ajax調用

上面我們可以清楚地看到瀏覽器利用XHR發送的多個請求。它從服務器加載了AJAX 框架Dojo,并調用了在服務器上的一個資源來取得新聞文章。

http://example.com/ getnews.aspx?date=09262006

如果我們仔細觀察此代碼的話,我們就會在JavaScript代碼中發現以下函數:

function getNews()
{
 var http; http = new XMLHttpRequest(); http.open("GET", "
getnews.aspx?date=09262006", true); http.onreadystatechange = function() 
{  if (http.readyState == 4) {      
var response = http.responseText;       
document.getElementById('result').innerHTML = response;          
}   } http.send(null);

}

上面的代碼對后端Web服務器進行了一個異步調用,并請求資源 getnews.aspx?Date=09262006。這個頁面的內容被放置在生產的HTML頁面中標識符為“result”的位置上。這明顯是利用XHR對象進行的Ajax調用。

通過這種形式的分析,我們能找出有弱點的內部URL、查詢和POST請求。比如,對于上面的例子,參數“date”就容易受到SQL注入攻擊。 #p#

五、爬行問題和瀏覽器模擬問題

當進行Web應用程序審計的時候,經常要用到一個重要偵察工具,即web爬蟲。web爬蟲抓取所有頁面并收集所有的HREF(鏈接)。但是如果這些HREF指向一個利用XHR對象進行Ajax調用的JavaScript函數的話,情況會怎樣?很糟糕,Web爬蟲可能遺漏這些信息。

在許多情形下,模擬這個環境將變得非常困難。比如,下面是一組簡單的鏈接:

go1
go2
go3

單擊鏈接go1的時候,就會執行getMe()函數,這個函數的代碼如下所示。 需要注意的是,這個函數也可以放在一個單獨的文件中。

function getMe()
var http; 
http = new XMLHttpRequest(); 
http.open("GET", "hi.html", true); 
http.onreadystatechange = function() 
{     
if (http.readyState == 4) {      
var response = http.responseText;       
document.getElementById('result').innerHTML = response;     
}     
} http.send(null);
}

上述代碼對在服務器上的資源hi.html進行了一個簡單的Ajax調用。

那么,我們能夠自動模擬這個單擊嗎?答案是肯定的。一個方法就是使用Firefox插件Chickenfoot,這個插件提供了基于JavaScript的應用程序接口,從而為瀏覽器提供了一個可編程接口。

通過此Chickenfoot插件,您可以編寫簡單的JavaScript代碼來自動發出瀏覽器動作。使用該方法,就可以輕松完成爬行web頁面之類的簡單任務的自動化。舉例來說,以下簡單腳本將利用onclick事件來“單擊”所有的錨。與傳統的web爬蟲相比,這個插件的優點是所有這些onclick事件都是由后端基于XHR的Ajax調用發出的;而這些Ajax調用是會被網絡爬蟲所遺漏的,因為網絡爬蟲會試圖解析JavaScript并且收集可能的鏈接,卻無法替換實際的onclick事件。

l=find('link')
for(i=0;i
a = document.links[i];
test = a.onclick;
if(!(test== null)){ var e = document.createEvent('MouseEvents'); 
e.initMouseEvent('click',true,true,document.defaultView,1,0,0,0,    
0,false,false,false,false,0,null); a.dispatchEvent(e);  }
}

您可以將這個腳本裝載到Chickenfoot控制臺中,并運行它,如圖5所示。

 

5  利用Chickenfoot模擬Ajax調用onClick

這樣,我們就可以創建JavaScript并從Firefox瀏覽器內部來審計基于AJAX的應用程序的安全性了。對于Chickenfoot插件,還有其它幾個API調用,其中一個比較有用的就是構建爬蟲例程的fetch命令。#p#

六、邏輯發現與應用程序解析

為了剖析客戶端基于AJAX的應用程序,需要仔細遍歷每一事件以確定其處理邏輯。確定整個邏輯的一種方法就是逐行閱讀所有代碼。但是通常每個事件調用僅涉及文件中的少數幾個函數。因此,我們需要一種技術來步入調試運行在瀏覽器中的有關代碼。

這時,有些強大的JavaScript調試器可以達到這一目的,Firebug便是其中之一。另一個調試器是venkman。在下面的例子中,我們將使用Firebug。

這里給出一個處理登錄過程的簡單的示例:login.html頁面將從最終用戶那里接收用戶名和口令,如圖6所示。使用Firebug的檢查功能可以確定此表單的屬性。

 

6  借助 Firebug審查表單屬性

檢查表單屬性之后,就會看到一個對auth函數的調用。我們現在可以通過Firebug的調試器功能把內部邏輯跟特定的事件隔離開來了,如圖7所示。

 

7  使用Firebug進行調試

這個頁面的所有JavaScript依賴項都可以查看到。然后,調用ajaxlib.js和validation.js腳本。這兩個腳本可能具有若干函數,我們可以通過登錄過程用到的一些函數來進行推測。 我們可以使用斷點來步入調試整個應用程序。設置一個斷點后,我們可以輸入證書信息,單擊“Submit”按鈕,并控制執行過程。在我們的例子中,在函數auth內設置了一個斷點,如圖8所示。

 

8  利用斷點控制執行過程

現在,我們就可以通過單擊“step in”按鈕來進行步入調試了,如圖8所示。JavaScript的控制權轉移至另一個位于validation.js文件中的函數userval,如圖9所示。

 

9  移動到 vali頁面dation.js腳本

上圖顯示了用于驗證用戶名字段的正則表達式模式。一旦完成此驗證任務,控制權會傳遞給另一個函數callGetMethod,如圖10所示。

 

10  進行Ajax調用

最后,運行序列結束時,我們能監視到XHR對象對后端Web服務的調用,如圖11所示。

 
11  Firebug控制臺中的Web服務調用

這樣我們就確定出用于此后端Web服務的資源位置,如下所示:

http://example.com/2/auth/ws/login.asmx/getSecurityToken?username=amish&password=amish

很明顯,上面的資源是一些運行在.NET framework之下的Web服務。經過上面一番剖析之后,我們發現了一個可以輕松地繞過的用戶驗證例程。對于此Web應用程序來說,這是一個潛在的安全威脅。

經過以上測試可以發現,利用一個WSDL文件并對此服務進行蠻力攻擊就可以訪問該web服務及其終端。此外,我們還可以利用wsChess之類的工具來發動各種形式的注射式攻擊(SQL或者XPATH注射)。

對本例而言,此應用程序容易受到XPath注射的攻擊,不過針對這種攻擊的討論超出了本文的范圍。以上可以看出,這種逐步的方法有助于識別一些客戶端攻擊,例如XSS、DOM操縱攻擊、客戶端安全措施旁路、執行惡意Ajax代碼,等等。

七、結束語

面向服務的體系結構(SOA)、Ajax、富 Internet 應用程序(RIA)和Web 服務已經成為了新一代Web應用程序的關鍵部件。為了跟上這些技術的步伐并應對下一代應用程序安全性挑戰,我們需要設計和開發不同的方法和工具。審計應用程序的有效方法之一就是有效地利用瀏覽器。

在本文中,我們介紹了三種針對Web2.0應用程序的審計方法,通過這些方法,我們可以尋找并隔離一些有關Ajax的安全漏洞。瀏覽器自動腳本不僅可以加速我們的分析過程,而且還能幫助我們發現有弱點的服務器端資源。

下一代應用程序廣泛使用了JavaScript。得心應手的調試工具是我們的穿著明亮盔甲的騎士。當您打算使用Firefox對Web 2.0進行安全審計時,本文中介紹的技術將是一個不錯的起點。

【51CTO.COM 獨家特稿,轉載請注明出處及作者!】 

責任編輯:許鳳麗 來源: 51CTO.com
相關推薦

2010-03-09 13:27:23

Web 2.0應用程序

2010-09-17 14:50:06

2009-02-27 17:00:25

2009-07-29 17:42:47

ibmdwWeb2.0

2009-08-27 11:53:45

ibmdw云計算

2013-11-19 15:35:01

2012-03-20 10:28:43

2013-09-03 15:45:50

2023-08-01 08:00:00

SQLWeb應用安全

2014-02-19 15:38:42

2013-02-18 16:12:55

2011-02-13 14:36:35

2011-05-18 15:02:52

2011-02-15 11:46:41

2014-01-06 14:47:41

2018-04-11 10:59:53

2012-06-07 09:15:14

ibmdw

2009-03-24 10:14:15

2009-07-20 16:03:14

ASP.NET 2.0

2019-09-03 18:38:39

點贊
收藏

51CTO技術棧公眾號

国产精品系列在线播放| 红桃成人av在线播放| 亚洲一二三四区| 国产一区二区自拍| 国产成人精品一区二区色戒| 影音先锋成人在线电影| 亚洲精品成人久久电影| 午夜精品在线免费观看| 欧美极品少妇videossex| 久久网这里都是精品| 成人信息集中地欧美| 日韩 欧美 综合| 91偷拍一区二区三区精品| 精品91自产拍在线观看一区| 日本xxxx黄色| bbw在线视频| 无码国模国产在线观看| 国产精品18hdxxxⅹ在线| 一区二区三区日韩欧美精品| 欧美一区亚洲二区| www.av黄色| 另类的小说在线视频另类成人小视频在线| 欧美激情一二三| 国产欧美小视频| 国产精品一区二区三区美女| 欧美福利视频一区| 无遮挡又爽又刺激的视频 | 久久视频社区| 欧美性生活大片视频| 九色在线视频观看| 好看的中文字幕在线播放| 国产色产综合色产在线视频| 国产欧美一区二区视频| 精品久久久久成人码免费动漫| 日本欧美久久久久免费播放网| 久久免费福利视频| 亚洲国产精品久| 围产精品久久久久久久| 亚洲午夜av久久乱码| 午夜男人的天堂| 成人春色在线观看免费网站| 欧美一级精品在线| 欧美丝袜在线观看| 亚洲18在线| 欧美日韩精品系列| 国产精品乱码久久久久| 激情开心成人网| 91久久精品一区二区三| 熟女性饥渴一区二区三区| 国产一二在线播放| 福利微拍一区二区| 黄色一级片播放| 国产亚洲成av人片在线观看| 色窝窝无码一区二区三区成人网站 | 久久99精品网久久| 国产精品久久一区| 国产成人av免费| 老司机午夜精品| 成人在线播放av| 国产三区在线播放| 国产69精品久久久久毛片| 99精品99久久久久久宅男| 99久久久国产精品无码网爆| 国产精品白丝av| 国产精品久久国产精品| 欧美一级淫片aaaaaa| 99视频精品全部免费在线| 蜜桃免费一区二区三区| 国产高清在线| 日韩一区在线看| 干日本少妇视频| а√天堂8资源中文在线| 精品女厕一区二区三区| 精品国产成人av在线免| 久久电影天堂| 欧美成人精品福利| 国产精品三级在线观看无码| 成人激情视频| 欧美男插女视频| 99视频在线看| 天天躁日日躁狠狠躁av| 懂色aⅴ精品一区二区三区| 欧美日韩成人一区二区| 国产精品91av| 西瓜成人精品人成网站| 日韩在线观看网址| 国产在线拍揄自揄拍无码视频| 亚洲免费精品| 国产精品精品一区二区三区午夜版| 亚洲午夜激情视频| 成人综合在线网站| 日本不卡高清视频一区| 欧美性天天影视| 精品美女国产在线| 中文字幕成人在线视频| 国产极品模特精品一二| 中文字幕日韩电影| 日韩精品一区二区av| 老司机免费视频一区二区| 国产高清一区视频| 素人av在线| 岛国精品视频在线播放| 性欧美在线视频| 婷婷五月色综合香五月| 久久亚洲欧美日韩精品专区 | 日韩aaaaa| 色97色成人| 秋霞av国产精品一区| 国产成年妇视频| 国产欧美精品一区aⅴ影院| 91亚洲精品国产| 欧美视频免费看| 日韩大片在线观看视频| 欧美视频www| 青青草精品视频| 欧美人xxxxx| 动漫一区二区| 在线播放欧美女士性生活| 国产毛片久久久久久久| 影音先锋国产精品| 亚洲一区二区三区在线视频| www.黄在线观看| 欧美日韩中文字幕在线视频| 色综合久久久无码中文字幕波多| 欧美亚洲在线日韩| 97av在线影院| 一区在线电影| 中文字幕免费视频观看| 9人人澡人人爽人人精品| 中国一级黄色录像| 色综合.com| 中文字幕亚洲欧美日韩高清| 欧美一区免费看| 91丨九色丨国产丨porny| a级免费在线观看| av成人综合| 欧美理论电影在线播放| 国产极品久久久| 亚洲精品欧美二区三区中文字幕| 亚洲色图38p| 亚洲免费成人av在线| 456亚洲影院| 日韩av成人| 一本到一区二区三区| 日韩精品卡通动漫网站| 美女国产一区| 日本免费一区二区三区| 久久野战av| 一区二区三区 在线观看视| 欧美一级做a爰片免费视频| 国产亚洲人成网站| 久草福利视频在线| 99久久精品费精品国产风间由美| 国产精品一区二区三区毛片淫片 | www.国产黄色| 一个色综合网站| 欧美xxxxx精品| 国产乱码精品| 欧美主播一区二区三区美女 久久精品人| 中文字幕在线高清| 影音先锋日韩有码| 国产又爽又黄又嫩又猛又粗| 亚洲男同性视频| 超碰男人的天堂| 蜜乳av另类精品一区二区| 日韩一区国产在线观看| 成人乱码手机视频| 久久久久久久久久亚洲| 日韩一二三四| 欧美日韩你懂得| 欧美色图亚洲天堂| 久久综合久色欧美综合狠狠| 91热这里只有精品| 欧美ab在线视频| 美国av一区二区三区| 久久久久毛片| 国内精品一区二区三区| 国产日产精品久久久久久婷婷| 欧美精品在线观看一区二区| 久久久精品91| 久久天天做天天爱综合色| 亚洲综合色在线观看| 樱桃成人精品视频在线播放| 日本中文不卡| 日本精品视频| 国产成人涩涩涩视频在线观看| 免费网站成人| 亚洲成人久久一区| 国模杨依粉嫩蝴蝶150p| 青青青在线视频| 成人小视频免费观看| 手机看片福利日韩| 欧美日韩亚洲一区二区三区在线| 精品免费二区三区三区高中清不卡| av激情成人网| 欧美激情一二三| 午夜激情在线观看| 日韩成人高清在线| 国产免费高清av| 91福利精品第一导航| 免费又黄又爽又色的视频| 久久众筹精品私拍模特| 无码人妻少妇色欲av一区二区| 国产欧美日韩一区二区三区在线| 亚洲一区免费看| 日韩精品社区| 超碰97人人在线| 日本午夜精品久久久久| 91极品视频在线| 在线看福利影| xxxxx成人.com| 日本天堂在线| 亚洲国产精品va| 99热这里只有精品5| 欧美在线影院一区二区| 午夜影院在线看| 亚洲欧美aⅴ...| 在线观看天堂av| 久久精品视频一区二区| 国产人妻黑人一区二区三区| 精品一区免费av| 尤蜜粉嫩av国产一区二区三区| 国产一区二区三区四区老人| 欧美少妇一级片| 红桃成人av在线播放| 欧美成ee人免费视频| 欧美日韩一区二区三区四区不卡| 91色p视频在线| 国产一区精品福利| 国产精品久久久久久久久久三级| 欧美巨大丰满猛性社交| 久久久久一本一区二区青青蜜月| gogo在线高清视频| 久久综合久中文字幕青草| 精品影院一区| 亚洲色图15p| 国产乱视频在线观看| 亚洲欧美日韩中文在线制服| 欧美3p视频在线观看| 亚洲国产精品久久精品怡红院| 国产不卡av在线播放| 欧美一级片在线观看| 99久久一区二区| 日韩精品中文字幕在线一区| 亚洲春色一区二区三区| 欧美不卡在线视频| 四季av日韩精品一区| 亚洲成av人片在线观看香蕉| 五月天婷婷视频| 亚洲精品视频网上网址在线观看| 欧洲伦理片一区 二区 三区| 亚洲欧美在线磁力| 草碰在线视频| 久久精品视频va| 最新国产在线拍揄自揄视频| 九九热这里只有精品免费看| 青青青草视频在线| 韩日精品中文字幕| 桃色一区二区| 国产精品啪视频| 欧美9999| 久久er99热精品一区二区三区| 一区三区在线欧| 色视频一区二区三区| 久久久久久久久国产一区| 免费的av在线| 黄色成人91| 国产主播在线看| 蜜桃精品视频在线| 久久aaaa片一区二区| 波多野结衣91| 在线看片中文字幕| 亚洲欧美一区二区不卡| 日本视频www| 欧美特级限制片免费在线观看| 国产精品一区二区av白丝下载| 精品黑人一区二区三区久久| 深夜福利免费在线观看| 日韩在线免费视频| 久久99亚洲网美利坚合众国| 欧美一区第一页| 粉嫩av国产一区二区三区| 国内一区二区三区在线视频| 青青一区二区三区| 国产日韩av网站| 日韩av在线发布| 在线播放av网址| 国产精品嫩草影院com| 久久精品国产亚洲av香蕉| 在线一区二区观看| 亚洲第一天堂网| 尤物九九久久国产精品的分类| 国产原创在线观看| 国产国产精品人在线视| 亚洲综合网狠久久| 亚州欧美一区三区三区在线| 在线精品观看| 网站在线你懂的| 久久久午夜精品| 黄色一级片在线| 欧美色图一区二区三区| 天天综合永久入口| 久久综合伊人77777| 成人av三级| 国产精品区免费视频| 99精品视频精品精品视频| 欧美v在线观看| 国产成人精品免费在线| 国产小视频你懂的| 欧美视频二区36p| 黄色av网站免费在线观看| 自拍亚洲一区欧美另类| 欧美成人影院| 精品午夜一区二区| 欧美精品偷拍| 亚洲一区二区三区四区精品| 国产午夜久久久久| 偷偷操不一样的久久| 精品精品国产高清a毛片牛牛 | 色老头一区二区三区| 男人最爱成人网| 蜜桃传媒视频麻豆第一区免费观看| 欧美精品午夜| 成人免费黄色av| 日韩一区有码在线| 一区二区三区播放| 一区三区二区视频| 欧美xx视频| 奇米精品在线| 日韩中文字幕区一区有砖一区| 在线黄色免费网站| 亚洲va天堂va国产va久| www.com欧美| 欧美激情18p| 日韩中文字幕| 男人添女荫道口女人有什么感觉| 国产在线精品国自产拍免费| 91香蕉视频在线播放| 欧美人xxxx| 久cao在线| 91系列在线观看| 最新国产精品久久久| av在线网站免费观看| 国产精品夫妻自拍| 国产又粗又猛又爽又黄的视频一| 日韩在线中文视频| 亚洲国产91视频| 黄色网址在线免费看| 国产一区二区毛片| 精品97人妻无码中文永久在线 | 狠狠躁夜夜躁人人躁婷婷91| 天堂91在线| 国产97在线|日韩| 久久中文视频| 久久综合桃花网| 亚洲国产精品一区二区尤物区| 色综合视频在线| 日本久久中文字幕| 久久精品播放| 黑人巨大猛交丰满少妇| 亚洲成人自拍一区| 可以在线观看的av| 国产精品丝袜久久久久久高清| 围产精品久久久久久久| 欧美性生交xxxxx| 日韩欧美在线字幕| 日韩理伦片在线| 97人人模人人爽人人喊38tv| 国产精品一二| 日本成人免费在线观看| 精品美女一区二区| 性欧美freesex顶级少妇| 亚洲国产欧美不卡在线观看| 国产乱子伦视频一区二区三区| 日韩美女视频网站| 国产亚洲美女久久| 日本久久伊人| 超碰影院在线观看| 亚洲欧美日韩在线播放| 日韩性xxxx| 国产精品网站大全| 在线看片成人| 貂蝉被到爽流白浆在线观看| 精品少妇一区二区三区| 91另类视频| 黄页免费在线观看视频| 亚洲国产精品激情在线观看| 亚洲国产999| 国产精品久久久久久久电影 | 中文字幕永久在线不卡| 日本美女一级视频| 成人午夜在线视频一区| 校园春色综合网| 免费一级片在线观看| 一区二区三区黄色| 粉嫩一区二区三区四区公司1| 国产又大又黄又粗又爽| 天天操天天综合网| 激情在线小视频| 秋霞久久久久久一区二区|