精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

PHP7.0.0格式化字符串漏洞與EIP劫持分析

安全 漏洞
PHP7.0.0的這個(gè)格式化字符串漏洞是15年12月在exploit-db上發(fā)現(xiàn)的。發(fā)現(xiàn)該漏洞多了一個(gè)CVE編號(hào):CVE-2015-8617,于是深入地看了看這個(gè)漏洞,在這里對(duì)該格式化字符串漏洞進(jìn)行一些簡(jiǎn)要分析,并討論一下利用該漏洞劫持EIP的潛在方法,供各位讀者參考。

PHP7.0.0的這個(gè)格式化字符串漏洞是15年12月在exploit-db上發(fā)現(xiàn)的。當(dāng)初發(fā)現(xiàn)時(shí),筆者還在北京東北方向的某信息安全公司上班,那時(shí)比較忙,并未能深入探究。最近幾天無(wú)意間又看到了這個(gè)漏洞,發(fā)現(xiàn)該漏洞多了一個(gè)CVE編號(hào):CVE-2015-8617,于是深入地看了看這個(gè)漏洞,在這里對(duì)該格式化字符串漏洞進(jìn)行一些簡(jiǎn)要分析,并討論一下利用該漏洞劫持EIP的潛在方法,供各位讀者參考。

1.引言

在PHP中有兩個(gè)常見(jiàn)的格式化字符串函數(shù),分別是sppintf()和vsppintf(),它們分別對(duì)應(yīng)sprintf()函數(shù)和vsprintf()函數(shù),這兩個(gè)函數(shù)的聲明為:

  1. PHPAPI int spprintf( char **pbuf, size_t max_len, const char *format, ...);  
  2. PHPAPI int vspprintf(char **pbuf, size_t max_len, const char *format, va_list ap); 

通過(guò)其函數(shù)聲明可以看到,spprintf()接收可變數(shù)量的參數(shù),而vspprintf()僅接收4個(gè)參數(shù)。

雖然這兩個(gè)函數(shù)的內(nèi)部實(shí)現(xiàn)原理是類似的,但筆者不打算就此點(diǎn)進(jìn)行深入討論,如有感興趣讀者,可以看一看《程序員的自我修養(yǎng)》一書。關(guān)于格式化字符串漏洞的分析文章普遍集中于sprintf()函數(shù),而在本文中則需要重點(diǎn)討論一下vsprintf()函數(shù),即著重討論下PHP中的vspprintf()函數(shù)。

2.漏洞分析

本文所研究的vspprintf()函數(shù)在zend_throw_error()函數(shù)中,當(dāng)觸發(fā)漏洞時(shí),zend_throw_error()函數(shù)由zend_throw_or_error()函數(shù)調(diào)用。zend_throw_or_error()函數(shù)不是很長(zhǎng),所以復(fù)制其代碼如下:

  1. static void zend_throw_or_error(int fetch_type, zend_class_entry *exception_ce, const char *format, ...) 
  2.  { va_list va; char *message = NULL; va_start(va, format); zend_vspprintf(&message, 0, format, va); if (fetch_type & ZEND_FETCH_CLASS_EXCEPTION) { zend_throw_error(exception_ce, message); //vul_func //zend_throw_error(exception_ce, "%s", message); patched in the subsequent version } else { zend_error(E_ERROR, "%s", message); } efree(message); va_end(va); } 

在上述代碼段中,觸發(fā)漏洞的函數(shù)調(diào)用已用紅色筆標(biāo)明出,由于調(diào)用時(shí)少了一個(gè)參數(shù)導(dǎo)致觸發(fā)了格式化字符串漏洞。該漏洞的補(bǔ)丁也用紅色筆在代碼中標(biāo)明了。

關(guān)于該格式化字符串漏洞,并沒(méi)有很多需要分析說(shuō)明的地方,下面開(kāi)始分別從windows和linux兩個(gè)環(huán)境中討論利用該漏洞劫持EIP的方法。

3.windows環(huán)境下分析

為了減少在win7環(huán)境下的分析難度,筆者暫且把ASLR關(guān)掉。若計(jì)劃實(shí)現(xiàn)穩(wěn)定的EIP劫持,可能還需要通過(guò)其他手段獲取一些模塊基址,當(dāng)然這PHP7.0.0格式化字符串漏洞本身也可以泄露一部分有用的內(nèi)存數(shù)據(jù)。

在windows版本的PHP中,其漏洞函數(shù)位于php7ts.dll動(dòng)態(tài)鏈接庫(kù)中,構(gòu)造php頁(yè)面如下:

  1. $name="%n%n"; $name::doSomething(); ?> 

通過(guò)調(diào)試器啟動(dòng)PHP解析該php頁(yè)面,執(zhí)行到程序崩潰時(shí),通過(guò)?;厮荩梢哉业絭spprintf()函數(shù)調(diào)用(該函數(shù)是導(dǎo)出函數(shù),也可以直接在導(dǎo)出表中找到此函數(shù)),在該函數(shù)的函數(shù)頭下斷點(diǎn),重新執(zhí)行,找到即將觸發(fā)漏洞的某次調(diào)用。此時(shí),觀察棧中的數(shù)據(jù):

上圖中,棧頂是函數(shù)返回地址,即返回到zend_throw_error()函數(shù)中,接下來(lái)的是vspprintf()函數(shù)的四個(gè)參數(shù)。其中,0441E890即為va_list類型的參數(shù)。

這里需要指出的是,如果是傳統(tǒng)的spprintf()函數(shù)的格式化字符串溢出,則只需要不斷地利用%x遞增棧上參數(shù)數(shù)量,最后利用%n實(shí)現(xiàn)覆蓋函數(shù)返回地址即可有效地實(shí)現(xiàn)劫持EIP。但是此處是vspprintf()函數(shù)的,只接受4個(gè)參數(shù),所以如果打算繼續(xù)劫持EIP,則需要研究一下va_list,va_list在不同環(huán)境下的定義略有不同,這里我們可以粗略地定義va_list類型如下:

  1. #define va_list void* 

即認(rèn)為va_list是一個(gè)指向可變數(shù)量參數(shù)的指針。在vspprintf()函數(shù)中,對(duì)于%x的處理是直接取va_list指向的內(nèi)容,如下圖:

其中,0441E890即為va_list的起始地址,通過(guò)圖1的第四個(gè)參數(shù)可以觀察到。對(duì)于第一個(gè)%x,則輸出0565D3C0;對(duì)于第二個(gè)%x,則輸出96E436E2;對(duì)于第三個(gè)%x,則輸出0441E8C4,以此類推下去。

在vspprintf()函數(shù)中,對(duì)于%n的處理則較為麻煩,它不會(huì)像%x那樣直接依次地讀寫下去,而是取va_list指向的參數(shù)表的每個(gè)參數(shù)作為指針,進(jìn)而覆蓋該指針?biāo)赶虻膬?nèi)容。結(jié)合圖2,具體敘述如下:對(duì)于第一個(gè)%n,則覆蓋0565D3C0所指向的內(nèi)容,對(duì)于第二個(gè)%n,則覆蓋96E436E2所指向的內(nèi)容,此時(shí)PHP就崩潰了,因?yàn)樵摰刂肥菬o(wú)效的。

此時(shí),是無(wú)法直接覆蓋函數(shù)的返回地址。為實(shí)現(xiàn)劫持EIP的目的,需要在棧上找一個(gè)二級(jí)指針。該二級(jí)指針取值第一次為保存函數(shù)返回地址變量的地址,取值兩次為函數(shù)返回地址變量的值。但筆者在棧上并沒(méi)有找到所需的二級(jí)指針,所以,筆者只能選擇構(gòu)造一個(gè)這樣子的指針,其構(gòu)造方法如下:

1,首先在棧上選擇一個(gè)合適位置,該位置存儲(chǔ)內(nèi)容指向棧的另一個(gè)位置,指向位置大于且接近該位置的地址。

復(fù)制部分棧內(nèi)容如下:

0441E890 0565D3C0

0441E894 96E436E2

0441E898 0441E8C4

正如上表所示,0441E8C4就是4字節(jié)對(duì)齊的,大于且接近0441E898,是一個(gè)非常合適的棧位置。

2,通過(guò)上一步找到的合適位置,覆蓋0441E8C4的內(nèi)容,使其指向棧上保存函數(shù)返回地址的地址。

在筆者調(diào)試時(shí),將其覆蓋為0441E82C,即當(dāng)前函數(shù)返回到vspprintf()函數(shù)的返回地址:

3,第一次覆蓋之后,用%x繼續(xù)在棧上滑行,直到0441E8C4的位置,此時(shí)將會(huì)第二次覆蓋0441E82C的內(nèi)容,使其指向我們需要跳轉(zhuǎn)的位置,比方說(shuō)跳轉(zhuǎn)到04422222的位置。

按照上述思路,其??臻g的內(nèi)容大致如下:

0441E824 96E40112

0441E828 96E43659

0441E82C 04422222

基于此,筆者嘗試構(gòu)造php頁(yè)面如下:

  1. $name="%71428125x%x%n%x%x%x%x%x%x%x%x%x%14788x%n"; $name::doSomething(); ?> 

當(dāng)PHP解析該頁(yè)面的時(shí)候,首先輸出2個(gè)%x后,遇到第一個(gè)%n,則會(huì)覆蓋0441E8C4覆蓋為0441E82C;繼續(xù)跳過(guò)10個(gè)%x后,遇到第二個(gè)%n,則會(huì)覆蓋0441E82C覆蓋為04422222。

其運(yùn)行結(jié)果如下圖所示:

單步執(zhí)行后,就會(huì)來(lái)到04422222的位置:

Windows環(huán)境下的分析就到此位置,至于出現(xiàn)的幾個(gè)常數(shù):71428125和14788以及10個(gè)%x從何而來(lái),相信讀者自己也能想到。至于是否可以在棧上構(gòu)造一些合適的數(shù)據(jù),最后通過(guò)ROP實(shí)現(xiàn)EXP,這點(diǎn)也留給讀者自己考慮分析一下吧。

4.Linux環(huán)境下分析

Linux環(huán)境下,同樣先把ASLR關(guān)掉,用以減少我們的分析難度。與Windows環(huán)境下的分析略有不同,由于Linux環(huán)境下的?;繁容^高,如下圖所示:

聲明一個(gè)如此之長(zhǎng)的字符串,容易出現(xiàn)各種各樣的問(wèn)題,所以筆者只好放棄直接覆蓋函數(shù)返回地址實(shí)現(xiàn)劫持EIP的方法。

這里考慮另一種劫持EIP的方法,覆蓋對(duì)象虛表的方法(一般情況下有三種常見(jiàn)的方法,在筆者之前的分析《kill.exe溢出漏洞分析與EXP討論》中有提到,感興趣的讀者可以看一下)。構(gòu)造合適的php頁(yè)面,令PHP不崩潰,而是讓其繼續(xù)下去的話,就會(huì)發(fā)現(xiàn)PHP接下來(lái)將要調(diào)用_object_init_ex()函數(shù),初始化異常對(duì)象。該初始化函數(shù)會(huì)進(jìn)一步調(diào)用object_and_properties_init()函數(shù),而在此函數(shù)中,會(huì)調(diào)用對(duì)象虛表中的函數(shù),關(guān)鍵代碼段如下:

  1. object_and_properties_init() { … mov ebx, [esp+0Ch+class_type] … mov eax, [ebx+0FCh] … call eax ; call [[esp+0Ch+class_type]+0FCh] … } 

考慮到此時(shí)存儲(chǔ)在[esp+0Ch+class_type]+0FCh的值比較小,可以嘗試?yán)么颂幍腸all eax實(shí)現(xiàn)劫持EIP。

選擇在第3章節(jié)描述的二次覆蓋方法,可以構(gòu)造??臻g如下:

08948F5C 08945D4C

08948F60 08945D50

08948F64 08955555

基于以上討論,筆者構(gòu)造php頁(yè)面如下:

  1. ini_set("memory_limit""2G"); $name="%143953757x%n%x%x%x%x%x%x%x%x%x%x%50621x%n"; $name::doSomething(); ?> 

當(dāng)PHP在解析該頁(yè)時(shí),第一次遇到%n將會(huì)覆蓋8FFFBFCC位置的數(shù)據(jù)為08948F64;而第二次遇到%n時(shí),將08948F4位置的數(shù)據(jù)覆蓋為08955555。此后,程序會(huì)正常執(zhí)行,直到call eax指令的位置:

此時(shí),PHP將跳轉(zhuǎn)到我們指定的地址繼續(xù)執(zhí)行,在上圖中為8955555地址。

值得慶幸的是,在Linux環(huán)境中,并沒(méi)有Windows環(huán)境的CFG保護(hù)。如果存在CFG保護(hù),即有/GUARD:CF標(biāo)記,將可能導(dǎo)致此種利用方式失敗。

Linux環(huán)境下的分析也就到此位置,至于出現(xiàn)的幾個(gè)常數(shù):143953757和50621以及11個(gè)%x從何而來(lái),相信讀者自己也能想到。至于是否可以實(shí)現(xiàn)有效的EXP,這點(diǎn)也留給讀者自己考慮分析一下吧。

5.小結(jié)

本文簡(jiǎn)要地分析了PHP7.0.0格式化字符串漏洞,并在windows和linux兩種不同的環(huán)境下,給出了運(yùn)用該漏洞劫持EIP的方法。但需要指出的是,本文所有的分析都在禁用了ASLR的場(chǎng)景之下進(jìn)行的,若打算實(shí)際利用該漏洞,還需要獲取一些模塊基址等其他有用信息。

責(zé)任編輯:武曉燕 來(lái)源: 紅黑聯(lián)盟
相關(guān)推薦

2017-01-16 16:33:06

Python 字符串漏洞

2024-12-09 08:10:00

Python字符串格式化

2009-11-26 18:36:52

PHP函數(shù)sprint

2017-01-17 15:47:18

2021-06-09 07:55:18

Python格式化字符串

2024-02-22 09:46:04

C++字符串格式化開(kāi)發(fā)

2009-09-02 15:56:49

C#格式化字符串

2020-06-28 08:26:41

Python開(kāi)發(fā)工具

2009-09-03 18:45:06

GridView格式化

2022-05-09 14:04:27

Python字符串格式化輸出

2010-02-01 16:46:07

C++格式化字符串

2009-09-03 18:05:04

ASP.NET字符串格

2024-03-06 08:41:14

Python字符串格式化工具

2022-03-28 10:56:11

Python字符串格式化

2024-05-27 00:10:00

2024-03-28 10:17:03

JDK 17字符串十六進(jìn)制

2009-11-25 09:13:41

PHP數(shù)組轉(zhuǎn)字符串PHP字符串轉(zhuǎn)數(shù)組

2024-02-26 08:00:00

Pythonformat()字符串

2015-12-07 09:23:13

PHP 7速度正式發(fā)布

2010-11-26 13:10:17

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

aaaa黄色片| 国产乱子伦农村叉叉叉| av中文在线观看| 国内揄拍国内精品久久| 日韩精品免费综合视频在线播放| 亚洲中文字幕久久精品无码喷水| 男人天堂手机在线| 成人免费看视频| 欧洲成人午夜免费大片| 三级黄色录像视频| 精品国产一区二区三区成人影院| 欧美午夜精品免费| 亚洲色欲久久久综合网东京热| 欧美成人免费| 国产黄色91视频| 国产97人人超碰caoprom| 国产午夜手机精彩视频| 色综合综合色| 精品国产人成亚洲区| 成人精品小视频| 久久免费电影| 国产精品国产三级国产| 精品免费一区二区三区蜜桃| 国产三级三级在线观看| 性欧美精品高清| 欧美日韩高清区| 亚洲综合图片一区| 在线成人动漫av| 精品av综合导航| 欧美污在线观看| 日韩护士脚交太爽了| 欧美日韩一区二区在线播放| 欧美性潮喷xxxxx免费视频看| 一区二区三区视频网站| 久久久久国产一区二区三区四区 | 久久久精品国产sm调教| 日韩精品永久网址| 亚洲人精品午夜在线观看| 中国免费黄色片| 日韩精品一区二区三区免费视频| 欧美日韩高清一区二区| 亚洲黄色小视频在线观看| 久久人体大尺度| 欧美特黄级在线| www.com毛片| 极品美鲍一区| 姬川优奈aav一区二区| a级免费在线观看| 香蕉成人app免费看片| 亚洲男女毛片无遮挡| 亚洲一区二区不卡视频| 户外极限露出调教在线视频| 久久影院视频免费| 日本日本精品二区免费| 国产高清视频在线观看| 久久精品亚洲一区二区三区浴池| 欧美福利精品| 国产视频网址在线| 国产精品女同一区二区三区| 亚洲精品成人自拍| 免费在线观看av片| 亚洲欧美偷拍卡通变态| 免费观看亚洲视频| gogo高清在线播放免费| 精品女同一区二区三区在线播放| 国产视频九色蝌蚪| 久久野战av| 欧美日韩另类一区| 亚洲精品在线网址| 成人性生交大片免费看96| 亚洲精品国产精品国产自| 中日韩精品一区二区三区 | 精品丝袜一区二区三区| 中文幕无线码中文字蜜桃| 欧美精选视频在线观看| 日日骚久久av| 久久久久99精品| 国产欧美日韩一级| 日韩av片电影专区| 97在线播放免费观看| 国产成人啪免费观看软件| 国产一区在线免费观看| 国产精品一区在线看| 亚洲视频综合在线| 日本中文字幕网址| 日韩精品麻豆| 在线播放/欧美激情| 国产大学生视频| 国产一区二区三区四区五区| 久久久精品欧美| 中文字幕亚洲精品在线| 日本女人一区二区三区| 超碰97国产在线| 国产三级在线| 一区二区三区小说| 男女爽爽爽视频| 中文在线综合| 国产一区二区三区毛片| 免费三片在线播放| 日一区二区三区| 国产成人av一区二区三区| 奇米影视888狠狠狠777不卡| 专区另类欧美日韩| 四虎永久在线精品无码视频| 麻豆精品一区| 伊人久久五月天| 国产成人精品a视频一区| 麻豆91在线观看| 久久艹中文字幕| 韩国中文字幕在线| 日韩欧美主播在线| 丰满人妻一区二区三区53视频| 久久最新网址| 久久久影视精品| 国产视频www| 国产亚洲精品资源在线26u| 亚洲精品无码国产| 99亚洲男女激情在线观看| 亚洲欧洲成视频免费观看| 国产suv一区二区三区| 日日夜夜精品免费视频| 精品视频第一区| 国产美女一区视频| 宅男噜噜噜66一区二区66| 97人妻人人揉人人躁人人| 亚洲精品国产日韩| 7777精品伊久久久大香线蕉语言| av国产在线观看| 色噜噜狠狠色综合欧洲selulu| 黄色av电影网站| 真实国产乱子伦精品一区二区三区| 国产精品96久久久久久又黄又硬| 日韩私人影院| 婷婷成人综合网| 久久久久亚洲无码| 国内精品福利| 成人欧美一区二区三区黑人孕妇 | 久久久免费av| 国产免费的av| 国产精品超碰97尤物18| 超碰在线97免费| 欧美日韩精品在线一区| 日韩av手机在线| 欧美人体大胆444www| 狠狠躁夜夜躁久久躁别揉| 制服丝袜第一页在线观看| 在线日韩电影| 亚洲视频狠狠干| 欧美精品成人在线| 一级特黄色大片| 中文字幕av在线一区二区三区| 欧美亚洲国产成人| 精品久久对白| 91精品国产一区| 污污网站在线免费观看| 亚洲午夜精品久久久久久久久| 麻豆网站免费观看| 牛夜精品久久久久久久99黑人| 91久久久久久久久久久| 精品国产99久久久久久| 日韩一区二区三区免费观看| 中文字幕在线有码| 国产成人av网站| av免费观看大全| 一本久久青青| 国产精品久久久久久久久久久久久久| 91大神xh98hx在线播放| 欧美一区二区三区思思人| a级片在线观看免费| 成人免费电影视频| 青青草原av在线播放| blacked蜜桃精品一区| 亚洲a级在线观看| 九色91在线| 亚洲色图欧美制服丝袜另类第一页| 日韩欧美一级大片| 自拍偷自拍亚洲精品播放| 中文字幕乱视频| 日韩福利电影在线| 国产免费一区二区三区四在线播放| 成人精品毛片| 国产精品白丝jk喷水视频一区| 天堂中文8资源在线8| 日韩精品一区国产麻豆| 欧美超碰在线观看| 亚洲乱码国产乱码精品精可以看| 国产精品无码在线| 久久激情五月婷婷| heyzo亚洲| 久久国产精品亚洲人一区二区三区| 99在线观看视频| 97欧美成人| 欧美极品美女电影一区| 二区三区在线| 欧美精品一区二区三区蜜臀 | 在线观看免费网站黄| 日韩视频在线永久播放| 精品人妻一区二区三区潮喷在线 | 日韩视频免费播放| 久久香蕉国产| 精品国产一区二区三区麻豆小说 | 日本一级二级视频| 久久蜜桃av一区二区天堂| 亚洲综合123| 午夜一级久久| 丁香六月激情网| 日本a级不卡| 蜜桃传媒视频麻豆一区| 97se亚洲| 成人av资源在线播放| 国偷自产一区二区免费视频| 欧美乱大交xxxxx另类电影| 国产在线视频网站| 日韩精品一二三四区| av高清一区二区| 欧美性感一类影片在线播放| 天天操天天爽天天干| 一区二区三区四区国产精品| 亚洲一二三四视频| 2020国产精品| 无码精品一区二区三区在线播放| 国产一区视频导航| 欧美伦理片在线观看| 久久蜜桃精品| 自慰无码一区二区三区| 亚洲特色特黄| 亚洲乱码日产精品bd在线观看| 色男人天堂综合再现| 日日骚一区二区网站| 性人久久久久| 国产在线资源一区| 精品三级av在线导航| 99久久一区三区四区免费| 国产精品va视频| 成人国产在线视频| 日韩一区二区三免费高清在线观看| 国产不卡一区二区在线播放| 亚洲人成午夜免电影费观看| 97在线免费观看视频| 91九色在线看| 韩国19禁主播vip福利视频| 国产探花在线观看| 国模私拍一区二区三区| 后进极品白嫩翘臀在线播放| 欧美国产精品人人做人人爱| 欧美巨大xxxx做受沙滩| 精品少妇一区二区30p| 色呦呦网站在线观看| 欧美国产日韩xxxxx| 男人天堂亚洲| 91精品国产乱码久久久久久久久| 中文在线аv在线| 日本免费久久高清视频| 精品无人乱码一区二区三区| 国产精品久久久久久av福利软件| 国产成人福利夜色影视| 国产免费成人av| 日韩综合一区二区三区| 国产精品一区二区av| 日韩动漫一区| 日韩欧美三级电影| 国产精品成人av| 欧美人与动牲交xxxxbbbb| 亚洲精选在线| 丝袜制服一区二区三区| 精品午夜久久福利影院| xxxxwww一片| 91免费看`日韩一区二区| 亚洲一区二区三区日韩| 亚洲日穴在线视频| 伊人国产在线观看| 日韩欧美在线中文字幕| 97精品人妻一区二区三区香蕉| 制服丝袜成人动漫| 神马午夜电影一区二区三区在线观看 | 国产免费av电影| 亚洲高清免费观看高清完整版| 无码国产精品高潮久久99| 一区二区三区日韩在线| 成人免费看片| 57pao国产成人免费| 国产欧美在线观看免费| 国产精品乱码一区二区三区| 国产精品一区2区3区| 国产精品12p| 亚洲一区激情| 九九九九九九九九| 93久久精品日日躁夜夜躁欧美| 亚洲第一视频区| 亚洲成在线观看| 成人黄色三级视频| 精品久久久久久久久久久院品网 | 免费91麻豆精品国产自产在线观看 | 国产福利小视频| 精品在线小视频| av网站网址在线观看| 欧美最猛性xxxx| 日本成人手机在线| 日韩欧美视频第二区| 在线不卡视频| 亚洲视频一二三四| aaa亚洲精品| 乱h高h女3p含苞待放| 日韩欧中文字幕| 欧美亚洲精品在线观看| 精品国产依人香蕉在线精品| 亚洲国产成人二区| 成人激情直播| 日韩av有码| 亚洲中文字幕无码中文字| 国产成人午夜片在线观看高清观看| 波多野结衣 在线| 亚洲电影一级黄| 99国产精品久久久久久久成人| 亚洲视频在线视频| segui88久久综合| 97视频中文字幕| 亚洲久久久久| 亚洲一区二区三区观看| 欧美国产在线观看| 特级西西444www大精品视频免费看| 日韩一区二区免费视频| 欧美激情办公室videoshd| 日韩av电影手机在线| 女同久久另类99精品国产| 国产精品va在线观看无码| 国产又黄又大久久| 999久久久国产| 欧美日韩一区在线观看| 成人免费在线视频网| 热99精品里视频精品| 亚洲福利网站| 免费毛片小视频| 99精品欧美一区二区三区综合在线| 久久久精品91| 精品粉嫩aⅴ一区二区三区四区| 最新av在线播放| 97久久人人超碰caoprom欧美| 亚洲综合中文| 日韩av影视大全| 亚洲天天做日日做天天谢日日欢| 96亚洲精品久久久蜜桃| www.99久久热国产日韩欧美.com| 日韩高清不卡| 亚洲在线播放电影| 九一九一国产精品| 欧美做爰啪啪xxxⅹ性| 91精品国产高清一区二区三区| 成人在线视频亚洲| 亚洲精品日韩av| 激情综合在线| 亚洲av成人片色在线观看高潮| 婷婷亚洲久悠悠色悠在线播放| 天天摸天天碰天天爽天天弄| 欧美一性一乱一交一视频| 国产99亚洲| xx欧美撒尿嘘撒尿xx| 国产精品国产馆在线真实露脸| 一级成人免费视频| 九色精品美女在线| 粉嫩av一区二区| 久久久久久久久久久福利| 欧美韩日一区二区三区四区| 一级黄色片视频| 欧美大肥婆大肥bbbbb| 国产欧美自拍一区| 亚洲国产精品久久久久婷蜜芽| 久久日韩粉嫩一区二区三区| 中文字幕码精品视频网站| 久久久国产视频91| 欧美aaaaaaaa牛牛影院| 日韩欧美xxxx| 综合自拍亚洲综合图不卡区| 亚洲国产福利视频| 日本久久久久久久久久久| 欧美jizz| 污污内射在线观看一区二区少妇| 日韩欧美在线免费| 免费看a在线观看| 国产一区二区无遮挡| 日韩成人午夜精品| 国产精品三区在线观看| 国产丝袜视频一区| 综合久久伊人| 黄色片久久久久| 亚洲欧美日韩中文字幕一区二区三区 | 日本肉肉一区| 热久久最新网址| 久久久久久久网| 99在线无码精品入口| 日本午夜在线亚洲.国产| 亚洲欧洲中文字幕| 亚洲天堂网一区二区| 在线播放亚洲一区| 午夜欧美激情| 欧美一区二区视频在线播放| 国产欧美精品一区二区色综合| 亚洲欧美激情在线观看| 国产精品视频区1| 日韩午夜免费|