精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

JavaScript常見安全漏洞及自動檢測技術

安全 漏洞
隨著Web2.0的發展以及Ajax框架的普及,富客戶端Web應用(Rich Internet Applications,RIA)日益增多,越來越多的邏輯已經開始從服務器端轉移至客戶端,這些邏輯通常都是使用JavaScript語言所編寫。

隨著Web2.0的發展以及Ajax框架的普及,富客戶端Web應用(Rich Internet Applications,RIA)日益增多,越來越多的邏輯已經開始從服務器端轉移至客戶端,這些邏輯通常都是使用JavaScript語言所編寫。但遺憾的是,目前開發人員普遍不太關注JavaScript代碼的安全性。據IBMX-Force2011年中期趨勢報告揭示,世界五百強的網站及常見知名網站中有40%存在JavaScript安全漏洞。本文將結合代碼向讀者展示常見Java Script安全漏洞,旨在幫助讀者能夠在日常編碼工作中規避這些安全漏洞。此外,客戶端Java Script安全漏洞與服務器端安全漏洞原理略為不同,自動化檢測JavsScript安全漏洞目前存在較大的技術難題,本文將結合案例跟讀者分享如何利用IBM Rational AppScan Standard Edition V8.0新特性(JavaScript Security Analyzer,JSA)技術自動化檢測JavaScript安全漏洞。

JavaScript常見安全漏洞

2010年12月份,IBM發布了關于Web應用中客戶端JavaScript安全漏洞的白皮書,其中介紹了IBM安全研究機構曾做過的JavaScript安全狀況調查。樣本數據包括了675家網站,其中有財富500強公司的網站和另外175家著名網站,包括IT公司、Web應用安全服務公司、社交網站等。為了不影響這些網站的正常運行,研究人員使用了非侵入式爬蟲,僅掃描了無需登錄即可訪問的部分頁面,每個站點不超過200個頁面。這些頁面都被保存下來,研究人員采用IBM的JavaScript安全分析技術離線分析了這些頁面,集中分析了基于DOM的跨站點腳本編制及重定向兩種漏洞。

測試結果令人驚嘆,這些知名網站中有14%存在嚴峻的JavaScript安全問題,黑客可以利用這些漏洞進行植入流氓軟件,植入釣魚站點,以及劫持用戶會話等。更令人驚嘆不已的是,隨著IBM的JavaScript安全分析技術的成熟發展,2011年中期X-Force報告顯示,IBM重新測試了上述這些知名網站并發現了更多的安全漏洞,大約有40%的網站存在JavaScript安全漏洞。

下文本文將結合代碼向讀者展示常見這些JavaScript安全漏洞,以便讀者在實際編碼過程中注意到這些安全問題,及早規避這些風險。

1、基于DOM的跨站點腳本編制

我們都聽說過XSS(Cross Site Script,跨站點腳本編制,也稱為跨站腳本攻擊),指的是攻擊者向合法的Web頁面中插入惡意腳本代碼(通常是HTML代碼和JavaScript代碼)然后提交請求給服務器,隨即服務器響應頁面即被植入了攻擊者的惡意腳本代碼,攻擊者可以利用這些惡意腳本代碼進行會話劫持等攻擊。跨站點腳本編制通常分為反射型和持久型:當請求數據在服務器響應頁面中呈現為未編碼和未過濾時,即為反射型跨站點腳本編制;持久型指的是包含惡意代碼的請求數據被保存在Web應用的服務器上,每次用戶訪問某個頁面的時候,惡意代碼都會被自動執行,這種攻擊對于Web2.0類型的社交網站來說尤為常見,威脅也更大。應對跨站點腳本編制的主要方法有兩點:一是不要信任用戶的任何輸入,盡量采用白名單技術來驗證輸入參數;二是輸出的時候對用戶提供的內容進行轉義處理。

但鮮為人知的是還有第三種跨站點腳本編制漏洞。2005年AmitKlein發表了白皮書《基于DOM的跨站點腳本編制—第三類跨站點腳本編制形式》("DOM Based Cross Site Scripting or XSS of theThird Kind"),它揭示了基于DOM的跨站點腳本編制不需要依賴于服務器端響應的內容,如果某些HTML頁面使用了document.location、document.URL或者document.referer等DOM元素的屬性,攻擊者可以利用這些屬性植入惡意腳本實施基于DOM的跨站點腳本編制攻擊。

下面我們將通過一個很簡單的HTML頁面來演示基于DOM的跨站點腳本編制原理。假設有這么一個靜態HTML頁面(如清單1所示),用來展示歡迎用戶成功登錄的信息。

清單1.存在DOM based XSS的HTML代碼

按照該頁面JavaScript代碼邏輯,它會接受URL中傳入的name參數并展示歡迎信息,如清單2所示:

清單2.正常情況下的訪問URL

但如果惡意攻擊者輸入類似如下的腳本,見清單3,該頁面則會執行被注入的JavaScript腳本。

清單3.訪問URL中注入腳本

很明顯,受害者的瀏覽器訪問以上URL的時候,服務器端會跟正常情況下一樣返回清單1中所示HTML頁面,然后瀏覽器會繼續將這個HTML解析成DOM,DOM中包含的document對象的URL屬性將包含清單3中注入的腳本內容,當瀏覽器解析到JavaScript的時候會執行這段被注入的腳本,跨站點腳本編制攻擊即成功實現。

值得關注的是,通過以上示例可以看出,惡意代碼不需要嵌入服務器的響應中,基于DOM的跨站點腳本編制攻擊也能成功。可能某些讀者會認為:目前主流瀏覽器會自動轉義URL中的'<'和'>'符號,轉義后的注入腳本就不會被執行了,基于DOM的跨站點腳本編制也就不再有什么威脅了。這句話前半段是對的,但后半段就不準確了。我們要意識到攻擊者可以很輕松地繞過瀏覽器對URL的轉義,譬如攻擊者可以利用錨點'#'來欺騙瀏覽器,如清單4所示。瀏覽器會認為'#'后面的都是片段信息,將不會做任何處理。

清單4.訪問URL中結合錨點注入腳本

 #p#

2、通過URL重定向釣魚

網絡釣魚是一個通稱,代表試圖欺騙用戶交出私人信息,以便電子欺騙身份。通過URL重定向釣魚指的是Web頁面會采用HTTP參數來保存URL值,且Web頁面的腳本會將請求重定向到該保存的URL上,攻擊者可以將HTTP參數里的URL值改為指向惡意站點,從而順利啟用網絡釣魚欺騙當前用戶并竊取用戶憑證。清單5給出了較為常見的含有通過URL重定向釣魚漏洞的代碼片段。

清單5.執行重定向的JavaScript代碼片段

可以看出,這些JavaScript腳本負責執行重定向,新地址是從document.location、document.URL或者document.referer等DOM元素的屬性值中截取出來的,譬如用戶輸入清單6所示。

清單6.執行重定向的URL

顯然用戶一旦執行了清單6所示URL,將被重定向到釣魚網站。這個漏洞的原理很簡單,比服務器端的重定向漏洞更好理解。但通過URL重定向釣魚的情況下,釣魚站點的網址并不會被服務端攔截和過濾,因此,這個漏洞往往比服務器端重定向漏洞更具有隱蔽性。

3、客戶端JavaScript Cookie引用

Cookie通常由Web服務器創建并存儲在客戶端瀏覽器中,用來在客戶端保存用戶的身份標識、Session信息,甚至授權信息等。客戶端JavaScript代碼可以操作Cookie數據。如果在客戶端使用JavaScript創建或修改站點的cookie,那么攻擊者就可以查看到這些代碼,通過閱讀代碼了解其邏輯,甚至根據自己所了解的知識將其用來修改cookie。一旦cookie包含了很重要的信息,譬如包含了權限信息等,攻擊者很容易利用這些漏洞進行特權升級等攻擊。

4、JavaScript劫持

許多Web應用程序都利用JSON作為Ajax的數據傳輸機制,這通常都容易受到JavaScript劫持攻擊,傳統的Web應用程序反而不易受攻擊。JSON實際上就是一段JavaScript,通常是數組格式。攻擊者在其惡意站點的頁面中通過<SCRIPT>標簽調用被攻擊站點的一個JSON動態數據接口,并通過JavaScript Function Hook等技術取得這些JSON數據。如果用戶登錄被攻擊網站后(假定其身份認證信息是基于Session Cookie來保存的),又被攻擊者誘引訪問了惡意站點頁面,那么,由于<SCRIPTsrc=">這種標簽的請求會帶上Cookie信息,惡意站點會發送JSON數據獲取請求至被攻擊站點,被攻擊站點服務器會認為當前請求是合法的,并返回給惡意站點當前用戶的相關JSON數據,從而導致用戶數據泄密。整個過程相當于一個站外類型的跨站點請求偽造CSRF攻擊。

隨著Ajax的進一步推廣,以及HTML5的逐步應用,還有更多的客戶端安全漏洞出現。目前對于JavaScript的安全研究尚不多,新推出的HTML5客戶端存儲、跨域通信等新特型也都跟安全緊密相關,有興趣的讀者可以作進一步閱讀。鑒于筆者知識有限,JavaScript相關安全漏洞暫且分享這么多,下面將談談JavaScript安全漏洞的檢測技術。

自動化檢測JavaScript安全漏洞

正如我們所熟知,檢測代碼安全漏洞一般有白盒檢查和黑盒檢查。白盒檢查側重于對代碼的分析,可以通過手工代碼審查,或者自動代碼分析工具。黑盒檢查主要是模擬黑客攻擊的方式進行滲透測試。通常而言,黑盒檢查的準確度高一些,但代碼覆蓋面比較小,而白盒檢查的代碼覆蓋率較高,但誤報率比較高。兩種方式相結合能夠互相彌補不足,混合檢查方式將會是未來的趨勢。

結合JavaScript代碼而言,出于跨瀏覽器兼容、更好的Ajax特性需求等原因,越來越多的Web應用依賴于第三方的JavaScript代碼庫,譬如Dojo、JQuery等。這些代碼庫為了降低文件大小,往往都進行了代碼壓縮,導致其可讀性極差,因此手工代碼審查幾乎不具備可行性。此外,頁面JavaScript調用入口很多,手工對其進行滲透測試的工作量和難度都非常大。因此,我們需要推薦使用自動化測試工具來檢測JavaScript安全漏洞。

Rational AppScan JSA原理簡述

JSA是RationalAppScanStandardV8.0新推出的一項AppScan擴展,用來進行執行靜態JavaScript分析,以檢測常見客戶端安全漏洞。JSA融合了JavaScript靜態污點分析技術和網站動態爬蟲技術。簡而言之,AppScan會保存爬蟲所探索到的所有URL的完整的HTTP響應,然后JSA對這些響應頁面逐個進行JavaScript代碼分析。JSA在分析每個頁面時應用兩個階段:數據流分析和字符串分析。首先,JSA查找從源(Source)到接收器(Sink)中未經過清除工具(Sanitizer)的軌跡。如果可找到此軌跡(Trace),那么JSA將在第二步中使用字符串分析的變體——字符串前綴分析(SPA)進行驗證。相比于單純的JavaScript代碼靜態分析技術而言,JSA技術更為先進和準確,因為它是在完全解析好的HTML頁面及DOM環境中進行安全漏洞分析。

如今Web2.0網站及Ajax應用中,HTML頁面往往都需要瀏覽器基于服務器響應里的HTML和JavaScript代碼進行動態解析后才形成完整的HTML和DOM,單純基于服務器響應中的JavaScript代碼進行靜態污點分析存在一個明顯缺陷--其所測JavaScript代碼及執行環境不一定完整,因此它無法保證測試的準確度和全面性。JSA正是克服了以上缺點,融合了白盒檢測和黑盒檢測兩種測試方法的優點,并引入IBM的字符串分析技術,所以JSA有著更好的準確性和全面性。#p#
利用AppScan檢測JavaScript安全漏洞

AltoroMutual是IBM所提供的Web安全漏洞演示網站,下文筆者將向讀者展示如何利用AppScan JSA來檢測該網站所存在的JavaScript安全漏洞。

啟動AppScan,點擊菜單"掃描–掃描配置"打開掃描配置對話框,設置起始URL為"http://demo.testfire.net"。

▲圖1.設置起始URL

在掃描配置對話框左側,點擊"登錄管理",然后點擊右側的"記錄..."按鈕錄制登錄過程,確保會話中檢測處于活動狀態。

▲圖2.設置登錄方法

在掃描配置對話框左側,點擊"測試策略",檢查測試策略設置。默認測試策略應該是"缺省",其已經包含了常見JavaScript測試,可以點擊"已啟用/已禁止"查看當前默認啟用的測試策略。

▲圖3.檢查測試策略

關閉掃描配置對話框,點擊菜單"掃描--僅探索"或單擊快捷按鈕(如圖4所示)啟動探索。本文僅示例如何檢測JavaScript安全漏洞,所以選擇"僅探索"+客戶端JavaScript分析的測試方式。

▲圖4.啟動探索

點擊菜單"工具–擴展名–JavaScript Security Analyzer"或者快捷按鈕(如圖5所示)打開"分析JavaScript"。在彈出的JavaScript Security Analyzer對話框中,單擊"立即分析"。#p#

 ▲圖5.分析JavaScript

JavaScriptSecurityAnalyzer掃描完成后,即在結果列表中列出所發現的客戶端JavaScript安全漏洞。如下圖所示,AltoroMutual站點存在"基于DOM的跨站點腳本編制"及"開放式重定向"漏洞,下文將展示這些漏洞的詳細信息。

▲圖6.查看掃描結果

展開結果列表中的"基于DOM的跨站點腳本編制",單擊第一個"JavaScript"問題,在下方的問題信息中將會展示其詳細信息。我們可以看出,AppScan保存了對JavaScript問題代碼的分析結果,并用黃色標識定位了源(Source)和接收器(Sink),利于開發人員快速修復該漏洞。

▲圖7.基于DOM的跨站點腳本編制問題信息

同樣,展開并查看"開放式重定向"問題,在問題信息欄中展示了該漏洞的代碼分析結果。

▲圖8.開放式重定向問題信息

注意:

本文為了快速展示如何檢測JavaScript安全漏洞,所以選擇"僅探索"+客戶端JavaScript分析的測試方式。實際工作中,建議您只需要跟通常一樣進行掃描(即手工探索結合自動探索站點,然后執行測試),AppScan默認會在測試過程中自動執行JavaScript Security Analyzer。

Rational AppScan Standard能檢測已知常見JavaScript安全漏洞,但AltoroMutual僅展示了基于DOM的跨站腳本編制和重定向漏洞,故本案例的結果列表中僅包含上述兩項安全漏洞。

責任編輯:于爽 來源: IBM developerworks
相關推薦

2017-01-09 17:17:38

2012-09-03 14:22:02

2015-07-09 09:35:37

2014-09-25 13:14:53

2019-11-19 17:19:42

5G安全漏洞指南

2025-09-01 08:49:24

2011-09-28 09:31:18

2015-03-19 09:36:39

2009-01-08 19:06:00

服務器安全Web服務器

2018-06-27 10:07:28

2019-03-26 15:57:17

智匯華云安全漏洞

2023-08-21 13:18:42

2021-09-08 07:32:14

安全漏洞Dependency 代碼依賴包

2010-07-26 15:37:12

telnet安全漏洞

2014-06-03 11:36:18

2009-10-28 10:09:41

2014-06-03 09:23:41

2023-12-31 09:06:08

2010-03-05 15:46:05

2022-07-06 11:50:43

漏洞網絡攻擊
點贊
收藏

51CTO技術棧公眾號

男人最爱成人网| 五月婷婷六月丁香综合| 一精品久久久| 日韩电影免费观看在线观看| 国产日韩成人内射视频| xvideos国产在线视频| heyzo一本久久综合| 国产精品青青在线观看爽香蕉| 91久久国产综合| 欧美午夜寂寞| 欧美一区在线视频| 国产精品wwwww| 少女频道在线观看免费播放电视剧| 99久久99久久综合| 成人性生交大片免费看视频直播| 日本黄色片视频| 国产精品伦理久久久久久| 日韩成人小视频| 久久婷婷中文字幕| 欧美××××黑人××性爽 | 欧美性xxxxxx少妇| 超碰10000| av在线免费观看网站| 91在线视频官网| 亚洲一区二区三区在线视频| 国模私拍一区二区| 国产亚洲网站| 欧美国产精品日韩| 娇小11一12╳yⅹ╳毛片| 亚洲国产最新| 精品免费国产一区二区三区四区| 午夜精品久久久内射近拍高清| 日本无删减在线| 亚洲你懂的在线视频| 午夜精品一区二区三区四区 | 91麻豆福利精品推荐| 51精品国产人成在线观看| 亚洲午夜在线播放| 亚洲欧美久久| 国内精品久久久久久中文字幕| 欧美亚洲视频一区| 你懂的免费在线观看视频网站| 成人免费视频播放| 91免费在线观看网站| 91麻豆成人精品国产| 天堂影院一区二区| 日本不卡视频在线播放| 日韩欧美不卡视频| 在线精品在线| 久久免费视频网| 精品97人妻无码中文永久在线| 先锋资源久久| 色噜噜狠狠狠综合曰曰曰| 日韩毛片无码永久免费看| 性人久久久久| 亚洲男人的天堂网站| 国产福利短视频| 亚洲精品动态| 亚洲人成网站色ww在线| 波多野结衣一本| 国内精品久久久久久久久电影网| 亚洲免费电影在线观看| 久久久久亚洲av无码专区桃色| 一区三区在线欧| 一区国产精品视频| 国产尤物在线播放| 欧美日韩国产免费观看| 欧美激情中文网| 国产精品视频久久久久久久| 国产精品最新自拍| 国产成人精品久久亚洲高清不卡| 国产精品51麻豆cm传媒| 久久国产成人午夜av影院| 91视频九色网站| 丰满熟妇人妻中文字幕| 91麻豆产精品久久久久久| 日韩国产欧美精品| 精品视频在线一区二区| 亚洲一区在线看| 欧美大片在线播放| 姬川优奈av一区二区在线电影| 欧美日韩一二三| 永久av免费在线观看| 久久黄色影视| 最近更新的2019中文字幕| 顶臀精品视频www| 国产真实久久| 国产精品久久久久久网站| 国产男女无套免费网站| 91视频国产资源| 最新精品视频| 高清精品在线| 欧美另类久久久品| av鲁丝一区鲁丝二区鲁丝三区| 精品国产乱码| 欧美精品videossex88| 91黑人精品一区二区三区| 精品一区二区免费视频| 精品欧美一区二区精品久久| 久操视频在线| 日韩欧美高清视频| 亚洲一级片免费观看| 妖精一区二区三区精品视频| 久久亚洲精品一区二区| 男人午夜免费视频| 国产高清精品网站| 日韩亚洲视频在线| mm视频在线视频| 欧美军同video69gay| 男生裸体视频网站| 黄色精品一区| 91久久久精品| yourporn在线观看视频| 黄网站色欧美视频| av地址在线观看| 欧美一二区在线观看| 97在线观看免费| 国产av精国产传媒| 国产精品高潮久久久久无| 日本精品一区二区三区四区| 色播一区二区| 久久亚洲私人国产精品va| 天天干,天天干| 99久久综合精品| 欧美一级爱爱视频| 国产精品日韩精品在线播放| 尤物九九久久国产精品的分类 | 91精品福利视频| 国产伦精品一区二区免费| 欧美日韩精品| 亚洲一区二区日本| a视频在线观看| 欧美绝品在线观看成人午夜影视| youjizz亚洲女人| 久久夜色精品| 日韩高清专区| 成人涩涩视频| 国产亚洲日本欧美韩国| 男人天堂2024| www国产亚洲精品久久麻豆| 青青草精品视频在线| 8x国产一区二区三区精品推荐| 欧美大成色www永久网站婷| 国产精品一区二区av白丝下载| 国产精品情趣视频| 国产一伦一伦一伦| 国产高清欧美| 91免费福利视频| 黄色免费在线观看| 日韩欧美亚洲一区二区| 中文字幕av久久爽av| 国产精品资源在线| 免费人成自慰网站| 草草视频在线一区二区| 97精品国产91久久久久久| 午夜视频www| 欧美午夜无遮挡| 色综合99久久久无码国产精品| 日韩成人免费电影| 国产高清精品软男同| 欧美电影院免费观看| 欧美精品久久久久久久免费观看| 免费国产羞羞网站视频| 日韩欧美高清视频| 国产精品www爽爽爽| 精品无人码麻豆乱码1区2区| 日本xxx免费| 加勒比中文字幕精品| 欧美性在线视频| jizz视频在线观看| 欧美一区二区三区免费观看视频| 日本高清不卡免费| 粉嫩av一区二区三区在线播放| 日韩欧美视频网站| 欧美精品一区二区久久| 91亚洲精品一区| heyzo中文字幕在线| 国产亚洲日本欧美韩国| 99热这里只有精品在线| 亚洲444eee在线观看| 免费看裸体网站| 国产电影精品久久禁18| 欧美日韩在线视频一区二区三区| 日韩av在线播放网址| yellow视频在线观看一区二区| 在线最新版中文在线| 色哟哟亚洲精品一区二区| 亚洲精品成人电影| 欧美性做爰猛烈叫床潮| 成年人av电影| 欧美国产欧美综合| 亚洲精品鲁一鲁一区二区三区 | 天天久久综合| 久久精品国产综合精品| 欧美视频第一| 98精品国产自产在线观看| 色欧美激情视频在线| 日韩精品久久久久久福利| 国产精品一区二区黑人巨大 | 99热手机在线| 狠狠干综合网| 99re99热| 菠萝蜜一区二区| 精品国产一区二区三区日日嗨| 久久人体av| 日本精品免费一区二区三区| 羞羞网站在线免费观看| 在线观看视频99| 午夜小视频在线播放| 日韩一级黄色片| 中文字幕一区二区人妻| 国产成人免费在线观看| 任你操这里只有精品| 极品日韩av| 水蜜桃在线免费观看| 欧美一级精品| 日韩精品资源| 老牛精品亚洲成av人片| 亚洲综合在线中文字幕| 日韩福利影视| 国产精品美女午夜av| 男人的午夜天堂| 97人人做人人爽香蕉精品| 欧美韩国理论所午夜片917电影| fc2在线中文字幕| 亚洲欧美日韩成人| 水莓100国产免费av在线播放| 日韩欧美激情四射| 国产三级小视频| 3d动漫精品啪啪一区二区竹菊| 精品国产青草久久久久96| 色狠狠色狠狠综合| 精品不卡一区二区| 精品欧美一区二区三区| www.av视频在线观看| 福利电影一区二区三区| 最新天堂在线视频| 免费在线观看一区二区三区| 白嫩少妇丰满一区二区| 亚洲一区二区三区高清不卡| 日本a在线免费观看| 黄页网站一区| 黄色成人在线看| 国产精品一国产精品k频道56| 成人中文字幕在线播放| 国产欧美日韩一级| 日本精品www| 三级久久三级久久久| 人人干人人视频| 久久精品二区亚洲w码| 97人人爽人人| 国产一区视频导航| 操人视频免费看| 高清国产一区二区| 艳妇乳肉豪妇荡乳xxx| 97国产精品videossex| 国产熟妇久久777777| 久久精品亚洲国产奇米99| 精品一区二区三区蜜桃在线| 亚洲无线视频| 这里只有精品视频| av在线首页| 久久亚洲影音av资源网| 欧美极品少妇videossex| 国内精品小视频| 成人欧美大片| 成人黄色免费网站在线观看| 国产亚洲亚洲国产一二区| 国产精品成人观看视频免费| 青青一区二区| 偷拍视频一区二区| 图片区亚洲欧美小说区| 欧美狂野激情性xxxx在线观| 国产精品亚洲综合久久| 欧美在线aaa| 国产河南妇女毛片精品久久久 | 免费又黄又爽又猛大片午夜| 欧美偷拍一区二区| japanese国产| 日韩精品免费一线在线观看| 99se视频在线观看| 欧美国产日产韩国视频| 成人线上视频| 亚洲一区二区三区777| 久久电影在线| 亚洲免费久久| 欧美午夜视频| 丝袜制服一区二区三区| 国产成人av电影在线观看| 国产美女精品久久| 亚洲欧美日韩系列| 亚洲成熟少妇视频在线观看| 欧美一区二区女人| 黄色片免费在线| 欧美大胆在线视频| 深夜成人影院| 国产免费一区二区| 欧美黄色录像片| 免费成人在线视频网站| 国产在线精品一区在线观看麻豆| av在线网站观看| 亚洲免费资源在线播放| 成人黄色片在线观看| 亚洲精品国产精品国产自| 免费av网站在线看| 国产成人精品日本亚洲| 加勒比视频一区| 久久久久久久久久伊人| 美洲天堂一区二卡三卡四卡视频| 久久人人妻人人人人妻性色av| 亚洲欧美日韩一区二区三区在线观看| 无码视频在线观看| 日韩av中文字幕在线播放| 中文字幕有码在线视频| 国产精品视频在线观看| 亚洲第一论坛sis| 欧美这里只有精品| 国产一区二区中文字幕| a资源在线观看| 一本高清dvd不卡在线观看| 免费看黄色一级视频| 操人视频在线观看欧美| 精品久久99| 欧美日韩一区二区三区在线视频| 亚洲裸体俱乐部裸体舞表演av| 在线观看免费视频污| 国产精品私人影院| 夜夜爽妓女8888视频免费观看| 日韩av中文在线| 免费v片在线观看| 国产精品自拍首页| 在线日韩电影| 污网站免费观看| 亚洲一区在线免费观看| 亚洲国产一二三区| 久久99精品久久久久久琪琪 | 日韩视频免费观看高清完整版 | 成熟妇人a片免费看网站| 一区二区三区精品在线| 国产jzjzjz丝袜老师水多| 久久精品国产一区| www.成人| 亚洲欧美一区二区三区久本道91 | 卡通动漫亚洲综合| 欧美日韩国产一级二级| 在线观看黄av| 成人h猎奇视频网站| 希岛爱理一区二区三区| 8x8x成人免费视频| 亚洲精品免费在线播放| 国产jzjzjz丝袜老师水多| 欧美大片免费观看| 国产图片一区| 日韩精品视频一区二区在线观看| 久久亚洲综合色| 午夜精品免费观看| 视频在线观看一区二区| 欧美亚洲二区| 特级黄色录像片| 成人自拍视频在线| 在线天堂中文字幕| 夜夜嗨av一区二区三区免费区 | 国产18无套直看片| 欧美精品丝袜中出| 日本欧美电影在线观看| 国产一区二区免费在线观看| 欧美亚洲三区| 五月天婷婷丁香网| 日韩一区二区三区高清免费看看| 国产区美女在线| 久久久久久久久久久一区| 日本不卡123| 欧美成人手机视频| 精品视频久久久久久久| 岛国一区二区| 美女av免费观看| 久久久久久久性| 亚洲一区精品在线观看| 色综合久久88| 久久av综合| 日本黄色一级网站| 黑人欧美xxxx| 国产在线激情| 久久99精品久久久水蜜桃| 麻豆精品国产91久久久久久| 久久久久成人精品无码| 亚洲人成自拍网站| 精品一级视频| 男人舔女人下面高潮视频| 亚洲男同性恋视频| 激情综合闲人网| 国产成人精品一区二区三区福利| 久久亚洲影院| 国产无码精品一区二区| 色吧影院999| 精品淫伦v久久水蜜桃| 久国产精品视频| 一本到不卡免费一区二区| 国产91足控脚交在线观看| 亚洲欧洲精品一区|