精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Web應(yīng)用安全之八種安全的文件上傳方式

安全 應(yīng)用安全
在這篇文章中,我們?yōu)槟榻B8種常見(jiàn)的方式,我們遇到過(guò)的安全文件上傳表單。同時(shí),還將展示一個(gè)惡意的用戶,可以輕松地繞過(guò)這些安全措施。

為了讓最終用戶將文件上傳到您的網(wǎng)站,就像是給危及您的服務(wù)器的惡意用戶打開(kāi)了另一扇門。即便如此,在今天的現(xiàn)代互聯(lián)網(wǎng)的Web應(yīng)用程序,它是一種常見(jiàn)的要求,因?yàn)樗兄谔岣吣臉I(yè)務(wù)效率。在Facebook和Twitter等社交網(wǎng)絡(luò)的Web應(yīng)用程序,允許文件上傳。也讓他們?cè)诓┛停搲娮鱼y行網(wǎng)站,YouTube和企業(yè)支持門戶,給機(jī)會(huì)給最終用戶與企業(yè)員工有效地共享文件。允許用戶上傳圖片,視頻,頭像和許多其他類型的文件。

[[113836]]

向最終用戶提供的功能越多,Web應(yīng)用受到攻擊的風(fēng)險(xiǎn)和機(jī)會(huì)就越大,這種功能會(huì)被惡意用戶利用,獲得到一個(gè)特定網(wǎng)站的權(quán)限,或危及服務(wù)器的可能性是非常高的。

當(dāng)在測(cè)試幾個(gè)Web應(yīng)用程序時(shí),我們注意到,相當(dāng)多的知名Web應(yīng)用程序,不具備安全的文件上傳形式。這些漏洞很容易被利用,我們可以訪問(wèn)這些Web應(yīng)用程序的服務(wù)器托管到文件系統(tǒng)。在這篇文章中,我們?yōu)槟榻B8種常見(jiàn)的方式,我們遇到過(guò)的安全文件上傳表單。同時(shí),還將展示一個(gè)惡意的用戶,可以輕松地繞過(guò)這些安全措施。

案例1:沒(méi)有任何驗(yàn)證的簡(jiǎn)單文件上傳表單

一個(gè)簡(jiǎn)單的文件上傳表單通常包含一個(gè)HTML表單和PHP腳本。HTML表單的形式呈現(xiàn)給用戶,而需要文件上傳功能的PHP腳本中包含的代碼。這種形式和PHP腳本下面是一個(gè)例子:

HTML Form:

  1. view source  
  2. <form enctype="multipart/form-data" action="uploader.php" method="POST"> 
  3. <input type="hidden" name="MAX_FILE_SIZE" value="100000" /> 
  4. Choose a file to upload: <input name="uploadedfile" type="file" /><br /> 
  5. <input type="submit" value="Upload File" /> 
  6. </form> 

PHP Code:

  1. <?php  
  2. $target_path  =  "uploads/";  
  3. $target_path  =  $target_path  .  basename($_FILES['uploadedfile']['name']);  
  4. if (move_uploaded_file($_FILES['uploadedfile']['tmp_name'], $target_path)) {  
  5. echo "The file " . basename($_FILES['uploadedfile']['name']) . " has been uploaded";  
  6. echo "There was an error uploading the file, please try again!";  
  7. else {  
  8. }  
  9. ?> 

當(dāng)PHP接收POST請(qǐng)求且編碼類型是multipart/form-data,它會(huì)創(chuàng)建一個(gè)臨時(shí)文件名隨機(jī)的臨時(shí)目錄中(例如/ var/tmp/php6yXOVs)。 PHP也將填充全局?jǐn)?shù)組$_FILES上傳的文件的信息:

  1. $ _FILES ['UploadedFile的'] ['名稱']:在客戶機(jī)上的文件的原始名稱  
  2. $ _FILES ['UploadedFile的'] ['類型']:文件的MIME類型  
  3. $ _FILES ['UploadedFile的'] ['大小']:文件的大小(以字節(jié)為單位)  
  4. $_FILES ['UploadedFile的']['不對(duì)tmp_name']:上傳的文件存儲(chǔ)在服務(wù)器上的臨時(shí)文件名。 

PHP 函數(shù)move_uploaded_file將用戶提供的臨時(shí)文件移動(dòng)到一個(gè)位置。在這種情況下,目的地是服務(wù)器根目錄以下。因此,文件可以使 用的URL,如:http://www.domain.tld/uploads/uploadedfile.ext訪問(wèn)。在這個(gè)簡(jiǎn)單的例子中,有允許上傳 的文件類型沒(méi)有限制,因此攻擊者可以上傳一個(gè)PHP或NET帶有惡意代碼的文件,可導(dǎo)致服務(wù)器妥協(xié)。

這可能看起來(lái)像很幼稚的例子,但我們?cè)谝恍¦eb應(yīng)用中沒(méi)有遇到這樣的代碼。#p#

案例2:Mime類型驗(yàn)證

另 一個(gè)常見(jiàn)的錯(cuò)誤Web開(kāi)發(fā)人員確保文件上傳表單時(shí),只檢查從PHP返回mime類型。當(dāng)一個(gè)文件被上傳到服務(wù)器,PHP將設(shè)置變 量$_FILES['UploadedFile']['type']所提供的Web瀏覽器客戶端使用的MIME類型。然而,文件上傳表單驗(yàn)證不能依賴于這 個(gè)值。惡意用戶可以輕松地使用腳本或其他一些自動(dòng)化的應(yīng)用程序,允許發(fā)送HTTP POST請(qǐng)求,這讓他送一個(gè)假的mime類型的文件上傳。

案例3:限制危險(xiǎn)的拓展

在另一個(gè)例子里,我們遇到了文件上傳使用黑名單的做法,作為一項(xiàng)安全措施。從開(kāi)發(fā)者收集制定的危險(xiǎn)列表,如果正在上傳的文件包含在列表中,訪問(wèn)會(huì)被拒絕。

使用危險(xiǎn)的文件擴(kuò)展名,其主要缺點(diǎn)之一是,它幾乎不可能編制一份完整的清單,包括攻擊者可以使用的所有可能的擴(kuò)展名。例如如果代碼運(yùn)行在托管環(huán)境中,通常這樣的環(huán)境讓大量的腳本語(yǔ)言,如Perl,Python和Ruby等,列表可以是無(wú)窮無(wú)盡的。

惡意用戶可以很容易地繞過(guò)該檢查上傳一個(gè)文件名為“.htaccess”,其中包含類似于下面的一行代碼:

AddType application/x-httpd-php .jpg

上 面的代碼行,指示ApacheWeb服務(wù)器執(zhí)行jpg圖片,好像他們是PHP腳本。攻擊者現(xiàn)在可以上傳一個(gè)jpg擴(kuò)展名的文件,其中包含PHP代碼。正如 下面的截圖,通過(guò)web瀏覽器請(qǐng)求一個(gè)jpg文件,其中包含PHP的命令phpinfo()函數(shù),它仍然是從Web服務(wù)器執(zhí)行:

文件上傳表單是Web安全主要威脅 #p#

 

案例4: 雙擴(kuò)展名 (第1部分)

本案例中使用的安全策略和案例3中所使用的非常相近. 盡管方式換成了簡(jiǎn)單的檢查文件名具有的擴(kuò)展名, 開(kāi)發(fā)者通過(guò)在文件名中查找 ‘.’ 字符并提取點(diǎn)號(hào)之后的字符串來(lái)得到文件擴(kuò)展名.

繞過(guò)該途徑的方法有點(diǎn)兒復(fù)雜, 但是仍然是現(xiàn)實(shí)的. 首先, 讓我們看看 Apache 是怎么處理具有多重?cái)U(kuò)展名的文件的. Apache 手冊(cè)中有如下一段陳述:

“文 件可以有多個(gè)擴(kuò)展名, 這些擴(kuò)展名的順序一般情況下是無(wú)關(guān)緊要的.例如: 如果文件 welcome.html.fr 被映射為內(nèi)容類型是 text/html ,語(yǔ)言是法語(yǔ)的話, 文件welcome.fr.html 將被映射為完全相同的內(nèi)容. 如果一個(gè)以上的擴(kuò)展名映射到同種類型的元信息上, 那么將使用最右邊的那個(gè), 除了語(yǔ)言和內(nèi)容編碼. 比如: .gif 的MIME類型是 image/gif , .html 的 MIME 類型是 text/html , 那么 welcome.gif.html 的MIME類型將是text/html .”

因此一個(gè)名為 ‘filename.php.123’ 的文件將會(huì)被解釋為一個(gè)PHP文件并被執(zhí)行.這僅限于最后的那個(gè)擴(kuò)展名(本例中是 .123)沒(méi)有在web服務(wù)器的 mime-types列表中被指定.web開(kāi)發(fā)者通常不會(huì)意識(shí)到Apache還存在這么一個(gè) ‘特性’, 出于某些原因來(lái)說(shuō)這可能非常危險(xiǎn).知道了這個(gè)以后,一個(gè)攻擊者可以上傳一個(gè)名為 shell.php.123 的文件并繞過(guò)文件上傳保護(hù)機(jī)制.后臺(tái)腳本將會(huì)計(jì)算出最后的擴(kuò)展名(.123)并作出該擴(kuò)展名并不在危險(xiǎn)的擴(kuò)展名列表內(nèi)的結(jié)論.話雖如此,想要預(yù)防某惡意用 戶可能會(huì)使用的所有隨機(jī)擴(kuò)展名來(lái)上傳一個(gè)文件到你的web服務(wù)器上是不可能的.

案例5: 雙擴(kuò)展名 (第2部分)

一個(gè)更好的增強(qiáng)文件上傳表單的安全性的途徑就是白名單機(jī)制. 在本例中, 開(kāi)發(fā)者定義了一個(gè) 已知/可接受 的擴(kuò)展名列表并且不允許使用未在名單中指定的擴(kuò)展名.

然 而, 在某些情況下該途徑不會(huì)像期待的方式那樣工作. 當(dāng) Apache 被配置為執(zhí)行 PHP 代碼的時(shí)候, 存在兩種方式來(lái)實(shí)現(xiàn)該機(jī)制: 使用 AddHandler 指令, 或者使用 AddType 指令. 如果 AddHandler 指令被使用, 所有包含 ‘.php’ 擴(kuò)展名的文件名(例如: ‘.php’ , ‘.php.jpg’)均被作為 PHP 腳本來(lái)執(zhí)行. 因此, 如果你的 Apache 配置文件包含如下一行的話, 你可能很容易受到攻擊:

AddHandler php5-script .php

一個(gè)攻擊者可以上傳名為 ‘filename.php.jpg’ 的文件并繞過(guò)保護(hù)機(jī)制, 然后執(zhí)行其中的代碼.

案例 6: 檢查圖片頭部

當(dāng) 僅允許上傳圖片的時(shí)候, 開(kāi)發(fā)者通常使用 PHP 的 getimagesize 函數(shù)來(lái)檢測(cè)圖片的頭部信息. 該函數(shù)在被調(diào)用時(shí)將會(huì)返回圖片的尺寸, 如果圖片經(jīng)驗(yàn)證為無(wú)效的, 也就是說(shuō)圖片頭部信息不正確, 則會(huì)返回 false 值. 因此一個(gè)開(kāi)發(fā)者一般會(huì)檢查該函數(shù)是否返回 true 或 false, 并且通過(guò)該信息來(lái)驗(yàn)證上傳的文件. 所以, 如果一個(gè)惡意用戶試著上傳一個(gè)內(nèi)嵌有簡(jiǎn)單 PHP shell 的 jpg 文件的話, 該函數(shù)會(huì)返回 false 然后他將不允許上傳此文件. 然而, 即使這種方式也能被很容易的繞過(guò). 如果一個(gè)圖片在一個(gè)圖片編輯器內(nèi)打開(kāi), 就如 Gimp, 用戶就可以編輯圖片的注釋區(qū), 那兒就能插入 PHP 代碼, 就如下圖所示.

文件上傳表單是Web安全主要威脅

該圖片仍然有一個(gè)有效的頭部; 因此就繞過(guò)了 getimagesize 函數(shù)的檢查. 從下面截圖中可以看到, 當(dāng)一個(gè)普通的 web 瀏覽器請(qǐng)求該圖的時(shí)候, 插入到圖片注釋區(qū)的 PHP 代碼仍然被執(zhí)行了:

文件上傳表單是Web安全主要威脅 #p#

案例7:通過(guò).htaccess保護(hù)上傳文件夾

另一種流行的穿件安全的文件上傳表單的方法是適用.htaccess保護(hù)好上傳文件存放的文件夾。辦法是限制這個(gè)文件夾里的腳本文件的執(zhí)行。這種情形一下,一個(gè).htaccess文件一般包含下面的代碼:

AddHandler cgi-script .php .php3 .php4 .phtml .pl .py .jsp .asp .htm .shtml .sh .cgi

Options –ExecCGI

上面的是另一種形式的黑名單,本身并不是很安全。在PHP手冊(cè)中,move_uploaded_file一章中,有一個(gè)warning:若目標(biāo)文件已經(jīng)存在,則會(huì)覆蓋原文件。

因?yàn)樯蟼鞯奈募軌蚨視?huì)覆蓋已經(jīng)存在的同名文件,一個(gè)惡意用戶很輕易就能用他自己修改過(guò)的.htaccess替換掉原來(lái)的。這使得他可以執(zhí)行特定的將會(huì)幫助他危害服務(wù)器的腳本。

案例8:客戶端驗(yàn)證

另一種在文件上傳表單中常用的安全技術(shù)是在客戶端驗(yàn)證上傳的文件。一般而言,該技術(shù)在ASP.NET應(yīng)用中更通用一些,因?yàn)锳SP.NET提供了易用的驗(yàn)證控件。

這些驗(yàn)證控件允許開(kāi)發(fā)者對(duì)要上傳的文件做正則檢查,以查出待上傳的文件擴(kuò)展名是否在允許列表中。下面是一段來(lái)自微軟網(wǎng)站的示例代碼:

  1. <asp:FileUpload ID="FileUpload1" runat="server" />  
  2.   <asp:Button ID="Button1" runat="server" OnClick="Button1_Click" Text="Upload File" />&nbsp;  
  3.   <asp:Label ID="Label1" runat="server"></asp:Label>  
  4.   <asp:RegularExpressionValidator id="RegularExpressionValidator1" runat="server" 
  5.   ErrorMessage="Only mp3, m3u or mpeg files are allowed!" 
  6.   ValidationExpression="^(([a-zA-Z]:)|({2}w+)$?)((w[w].*))  
  7.   +(.mp3|.MP3|.mpeg|.MPEG|.m3u|.M3U)$" ControlToValidate="FileUpload1"></asp:RegularExpressionValidator>  
  8.   <asp:RequiredFieldValidator id="RequiredFieldValidator1" runat="server" 
  9.   ErrorMessage="This is a required field!" 
  10.   ControlToValidate="FileUpload1"></asp:RequiredFieldValidator>  
  11.   &nbsp; 

這段ASP.NET代碼使用了驗(yàn)證控件,所以最終用戶只被允許上傳.mp3,.mpeg,或者.m3u文件到服務(wù)器。若文件類型和這三個(gè)指定的文件類型不一致,驗(yàn)證控件將跑出異常,文件也就不會(huì)被上傳。

由于這種文件驗(yàn)證是在客戶端完成的,惡意用戶很容易就能繞過(guò)這一檢查。寫(xiě)一段客戶端腳本來(lái)替換web應(yīng)用的驗(yàn)證腳本做驗(yàn)證并非不可能。不用web瀏覽器,入侵者可以使用可以發(fā)送HTTP POST請(qǐng)求的程序來(lái)實(shí)現(xiàn)上傳文件。#p#

推薦的解決方案

在允許上傳文件的網(wǎng)站和web應(yīng)用中,應(yīng)當(dāng)應(yīng)用下面的一系列最佳實(shí)踐方法。這些實(shí)踐方法將有助于你保證web應(yīng)用的上傳文件的安全性。

定義一個(gè).htaccess文件,只允許訪問(wèn)指定擴(kuò)展名的文件。

不要把.htaccess文件和上傳文件放在同一個(gè)目錄里,應(yīng)該放在父目錄里。

一個(gè)典型的只允許 gif, jpg, jpeg 和 png文件的.htaccess文件應(yīng)當(dāng)包含下面的代碼(根據(jù)你的需求做調(diào)整)。這樣也能阻止雙擴(kuò)展名攻擊.

  1. deny from all  
  2. <Files ~ "^w+.(gif|jpe?g|png)$"> 
  3. order deny,allow  
  4. allow from all  
  5. </Files> 

如果可能,把文件上傳到root目錄以外的目錄里。

禁止覆蓋已存在的文件(以阻止.htaccess覆蓋攻擊)

創(chuàng)建一個(gè)mime-type白名單列表。(只允許這個(gè)列表里的Mime-type)

生成一個(gè)隨機(jī)的文件名,并且加上此前生成的文件擴(kuò)展名、

不要只依賴客戶端驗(yàn)證,這不夠。理想的是既有客戶端驗(yàn)證也有服務(wù)器端驗(yàn)證。

總結(jié)

如上所述,惡意用戶有很多手段繞過(guò)文件上傳表單安全驗(yàn)證。因此,在web應(yīng)用中實(shí)現(xiàn)文件上傳表單時(shí),應(yīng)當(dāng)尊徐正確的安全指導(dǎo),并且做恰當(dāng)?shù)臏y(cè)試。不幸的是要做足夠的測(cè)試將會(huì)需要很多時(shí)間和更多的安全專家。

還好有了Acunetix WVS,不需要安全專家就可以自動(dòng)完成上傳表單脆弱性檢查,Acunetix WVS用最少的時(shí)間為開(kāi)發(fā)者提供了足夠多的能夠追蹤并修復(fù)問(wèn)題的信息。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: 網(wǎng)絡(luò)安全攻防實(shí)驗(yàn)室
相關(guān)推薦

2018-09-09 15:13:53

2009-11-25 10:57:17

2022-03-10 09:18:36

工業(yè)物聯(lián)網(wǎng)工業(yè)安全

2009-09-30 10:56:47

2010-08-24 13:01:37

2024-02-20 14:55:51

2011-06-03 09:21:35

2012-10-26 11:37:12

2016-10-10 13:51:42

2015-05-27 14:55:45

2011-03-25 11:39:29

2016-03-19 15:40:00

2009-07-19 10:32:44

2011-03-11 17:07:16

2011-03-11 16:43:51

2020-12-29 10:28:29

物聯(lián)網(wǎng)安全物聯(lián)網(wǎng)IoT

2017-10-12 09:10:33

2010-11-23 15:42:14

2018-09-29 11:00:58

2015-05-04 10:20:25

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

国产中年熟女高潮大集合| 欧美日韩一区二区三区免费| 久久噜噜色综合一区二区| 视频91a欧美| 悠悠色在线精品| 国产精品swag| 中国a一片一级一片| 亚洲经典一区| 亚洲免费av网址| 午夜啪啪小视频| 91美女精品| 国产精品伦一区| 国产日韩精品推荐| 无码久久精品国产亚洲av影片| 久久精品国内一区二区三区水蜜桃 | 91官网在线| 国产激情视频一区二区三区欧美 | avav成人| 亚洲成人av一区二区三区| 国产精品一区在线观看乱码| 日韩av在线直播| 天天综合成人网| 粉嫩一区二区| 亚洲成人资源在线| 一区二区三区久久网| 亚洲欧美综合一区二区| 国产精品一区一区| 国产精品美女网站| av资源免费观看| 欧美理论在线| 日韩视频永久免费观看| 免费看污片网站| 国产精品17p| 91精品在线一区二区| 不要播放器的av网站| 国精产品一区一区三区mba下载| 国产精品麻豆欧美日韩ww| 欧美12av| 色久视频在线播放| www.成人在线| 成人午夜电影免费在线观看| 国产美女免费视频| 蜜臀av一区二区在线观看| 国产97在线视频| 久久国产视频一区| 国产一区二区三区久久久久久久久| 久久国产精品电影| 波多野结衣久久久久| 日韩中文欧美| 色偷偷88888欧美精品久久久| 亚洲欧洲久久久| 精品久久成人| 中文字幕亚洲欧美在线| 你懂得视频在线观看| 国产探花一区在线观看| 欧美美乳视频| 色婷婷狠狠综合| 黑人糟蹋人妻hd中文字幕| а√在线天堂官网| 亚洲成人av电影| 无码粉嫩虎白一线天在线观看 | 欧美成人高清视频| 国产成人久久久久| 午夜精品影院| 色综合久综合久久综合久鬼88| 18岁成人毛片| 激情综合自拍| 97视频国产在线| 欧美精品一二三四区| 巨乳诱惑日韩免费av| 国产精品 欧美在线| 亚洲第一区av| 久久99精品国产麻豆不卡| 91啪亚洲精品| 国产不卡视频在线| 国产乱码在线观看| 精品一区二区三区免费| 91在线直播亚洲| 丰满人妻一区二区三区无码av| 成人久久18免费网站麻豆| 久久久久高清| 日本在线免费| 亚洲国产一区二区三区| 六月激情综合网| 黄色成人小视频| 欧美一级二级三级蜜桃| 一区二区免费在线观看视频| 国产成人黄色| 久久久av一区| 天天操天天摸天天干| 日韩精品国产精品| 亚洲aa在线观看| 特黄视频在线观看| 国产蜜臀97一区二区三区| 日韩 欧美 自拍| 欧美gv在线| 欧美三级视频在线| 手机免费看av片| 日韩精品一区二区三区免费观影| 欧美成人三级视频网站| 久久久久久在线观看| 国产综合久久久久影院| 久久久久久久久一区二区| 日本福利在线| 精品国产鲁一鲁一区二区张丽| 一区二区三区视频网| 国产精品tv| 中文字幕视频在线免费欧美日韩综合在线看 | 十八禁一区二区三区| 久久欧美中文字幕| 日韩中文字幕在线不卡| 搜成人激情视频| 精品久久久久久综合日本欧美| 欧美 日韩 成人| 亚洲国产精品第一区二区| 国产九九精品视频| 日本在线视频1区| 亚洲免费观看高清完整版在线观看 | 亚洲一区二区免费| 全色精品综合影院| 一二三区精品福利视频| 在线观看亚洲色图| 奇米亚洲欧美| 午夜精品美女自拍福到在线| 99久久夜色精品国产亚洲| 国产区在线观看成人精品 | 3d动漫精品啪啪一区二区竹菊 | 国产视频在线视频| 国产精品久久久网站| 久久综合亚洲社区| 伊人网综合在线| 国产校园另类小说区| 黄页免费在线观看视频| 日韩欧美中文字幕一区二区三区| 亚洲欧美另类国产| 综合网在线观看| 人妻夜夜爽天天爽| 精品写真视频在线观看| 日韩中文字幕一区| 二区三区不卡| 精品视频www| 国产69精品久久久久久久久久| 国产乱码字幕精品高清av | 欧美/亚洲一区| 国产日韩在线亚洲字幕中文| а天堂8中文最新版在线官网| 黑人极品videos精品欧美裸| 国产精品久久久久久亚洲色| 亚洲精品三级| 国产一区二区三区av在线| 日本理论片午伦夜理片在线观看| 欧美一区二区视频免费观看| 91狠狠综合久久久| 国产一区高清在线| 操bbb操bbb| 日韩中文一区二区| 欧美激情综合色| 天天爽夜夜爽夜夜爽| 五月天网站亚洲| 中文字幕一区二区三区人妻| 亚洲性视频h| 久久精品日产第一区二区三区精品版 | 久久精品免视看国产成人| 欧美成人精品xxx| 亚洲精品喷潮一区二区三区| 亚洲成人一区在线| 极品人妻一区二区三区| 久久久久久夜| 伊人色综合影院| 国产高清视频一区二区| 欧美高清自拍一区| 天天干视频在线| 91极品视觉盛宴| 午夜激情视频在线播放| 国产一区二区三区香蕉| 日韩成人三级视频| 一区二区美女| 国产精品中文字幕久久久| 黄色成年人视频在线观看| 日韩欧美国产综合| 特级毛片www| 中文字幕一区二区三区精华液 | 亚洲熟妇无码另类久久久| 欧美美女啪啪| 国产啪精品视频网站| 污污的视频在线免费观看| 人人鲁人人莫人人爱精品| 亚洲人成在线观看| 91一区二区视频| 午夜精品视频在线观看| 1024手机在线观看你懂的| 国产久卡久卡久卡久卡视频精品| 日韩免费视频播放| 久久五月天小说| 国产精品对白刺激久久久| 欧洲一级精品| 色综合久久中文字幕综合网小说| 日产精品久久久久久久性色| 欧美丰满高潮xxxx喷水动漫| 久久视频免费在线观看| 国产精品污网站| 国产精品果冻传媒| 免费看精品久久片| www.av中文字幕| 久久久久久久久久久久久久久久久久| 国产精品视频500部| 成人国产一区| 97av在线影院| 亚洲www色| 国产一区二区三区在线观看视频| 亚洲精品福利网站| 欧美午夜免费电影| 日本韩国欧美中文字幕| 亚洲精品你懂的| 波多野结衣av在线观看| 国产不卡在线视频| 久久久久xxxx| 视频在线在亚洲| 女人天堂av手机在线| 欧美精品首页| 亚洲自拍的二区三区| 免费欧美一区| 国产欧美一区二区视频| 四虎国产精品免费久久5151| 日韩男女性生活视频| 欧美大胆的人体xxxx| 久久久精品一区二区| 免费理论片在线观看播放老| 欧美精品一区二区三区一线天视频| 一炮成瘾1v1高h| 欧美伊人久久久久久午夜久久久久| 欧美三级韩国三级日本三斤在线观看| 亚洲精品免费在线播放| 日韩在线一卡二卡| 国产精品国产精品国产专区不蜜| 久久精品—区二区三区舞蹈| 99久久精品费精品国产一区二区| 免费观看污网站| 国产盗摄女厕一区二区三区| 在线观看免费看片| 国产剧情一区二区三区| 韩国一区二区在线播放| 久久99国产乱子伦精品免费| 爱情岛论坛亚洲首页入口章节| 日韩久久中文字幕| 久久久亚洲午夜电影| 国产精品久久不卡| 26uuu久久综合| 一二三不卡视频| 久久久久久**毛片大全| 成人午夜福利一区二区| 国产欧美日韩在线| 特黄一区二区三区| 亚洲三级免费电影| 免费中文字幕视频| 亚洲一区在线视频| 自拍偷拍欧美亚洲| 欧美丝袜一区二区三区| 久久久久99精品成人片三人毛片| 色综合天天综合网天天看片| 国产美女www| 欧美日本乱大交xxxxx| 国产日韩欧美中文字幕| 日韩视频免费观看高清在线视频| 亚洲国产精品久久久久久久 | 欧美一级在线免费观看| 亚洲电影在线看| 青青久在线视频| 国产亚洲一区二区精品| 日本中文字幕在线2020| 色中色综合影院手机版在线观看| 俄罗斯一级**毛片在线播放 | 日本一级淫片免费放| 欧美日韩色婷婷| 中文字幕观看视频| 欧美精品tushy高清| 精品二区在线观看| 日韩成人激情视频| 91大神在线网站| 欧美精品在线第一页| 一个人www视频在线免费观看| 国产精品爽爽爽| caoporn成人| 欧洲一区二区在线观看| 亚洲v在线看| 男人日女人逼逼| 精品一区二区三区日韩| 又黄又色的网站| 中文字幕欧美激情一区| 久久久夜色精品| 欧洲av在线精品| 亚洲精品久久久久avwww潮水| 一道本无吗dⅴd在线播放一区| 午夜伦理在线| 午夜精品久久久久久久男人的天堂 | 黑人精品一区二区| 国产香蕉精品视频一区二区三区| 最近中文字幕免费mv2018在线| 欧美在线影院在线视频| crdy在线观看欧美| 激情小说网站亚洲综合网| 日韩电影在线视频| 青青青免费在线| 国产一区二区三区免费看| www.超碰97| 亚洲精品v日韩精品| 国产精品乱码一区二区视频| 蜜桃视频在线观看一区| 97免费资源站| 国内精品视频在线观看| www.国产在线视频| 久久66热re国产| 欧美狂猛xxxxx乱大交3| 夜夜爽夜夜爽精品视频| 亚洲在线视频播放| 亚洲深夜福利网站| 国产精品69xx| 91在线观看免费网站| 欧美精品羞羞答答| 国产极品在线视频| 国产成人av电影在线| 国产精品久久久免费看| 色婷婷久久久亚洲一区二区三区| 老熟妇高潮一区二区高清视频| 久久精品99无色码中文字幕| 亚洲成a人片| 免费精品视频一区二区三区| 亚洲无吗在线| 中文字幕在线视频一区二区| 中文字幕在线不卡一区| 中国女人真人一级毛片| 亚洲人成啪啪网站| 在线天堂资源www在线污| 国产精品亚洲一区| 国产在线成人| 国产精品91av| 一区二区三区四区在线免费观看| 一级黄色片免费看| 综合久久五月天| 久久久久伊人| 亚洲乱码一区二区三区三上悠亚| 久久久久免费| 九九九视频在线观看| 色综合久久88色综合天天6 | 国产成人无码精品久在线观看| 日韩精品一区二区三区中文不卡 | 国产精品区在线| 亚洲国产精品成人久久综合一区| 在线免费观看av网址| 伊人精品在线观看| 精品久久久网| 在线成人性视频| 国产综合久久久久久久久久久久| 免费在线观看h片| 日韩欧美成人激情| heyzo一区| 国产欧美日韩综合一区在线观看| 亚洲乱码视频| 中文字幕丰满乱子伦无码专区| 欧美性jizz18性欧美| 黄色免费在线播放| 国产精品一区二区三区毛片淫片| 久久国产影院| 日韩精品xxx| 欧美日韩国产精品| 国内精品一区视频| 国产日本欧美一区二区三区在线| 国产精品久久天天影视| 超碰中文字幕在线观看| 一区二区三区在线视频观看58 | 中文字幕乱码免费| 国产成人aaa| 国产寡妇亲子伦一区二区三区四区| 五月天久久777| 可以看毛片的网址| 久久久久久电影| 国产精品探花视频| 欧美第一黄网免费网站| 欧美三级午夜理伦三级在线观看| 免费观看成人网| 亚洲人亚洲人成电影网站色| 天堂在线视频免费观看| 国产精品免费视频久久久| 一区二区电影在线观看| 国产又粗又长又爽| 欧美性大战久久久| 欧美日韩经典丝袜| 日韩精品一区二区三区丰满| 国内精品久久久久影院薰衣草| 日本三级网站在线观看| 国产亚洲视频中文字幕视频| 中文字幕日韩在线| 成人性生生活性生交12| 一区二区在线免费观看| 黄网在线免费| av噜噜色噜噜久久| 日韩精品一二三四| 国产精品99无码一区二区| 国产亚洲精品91在线| 国产精东传媒成人av电影|