精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

盤點(diǎn)2017年的WordPress插件漏洞

安全 漏洞
在這篇文章中,我們將會對2017年影響最為嚴(yán)重的插件漏洞進(jìn)行分析。除此之外,我們還會跟大家介紹靜態(tài)代碼分析工具如何才能檢測到這些漏洞。

一、前言

據(jù)統(tǒng)計(jì),全球29%的網(wǎng)站使用的都是WordPress。由于WordPress的使用非常廣泛,使得WordPress插件的安全問題成為了網(wǎng)絡(luò)犯罪分子們關(guān)注的焦點(diǎn)。一般來說,第三方提供的插件其安全等級肯定沒有WordPress核心插件的安全等級高,因此它們對于攻擊者來說,絕對是極具吸引力的攻擊目標(biāo)。為了入侵目標(biāo)WordPress站點(diǎn),攻擊者需要利用插件中的安全漏洞,那么靜態(tài)代碼分析技術(shù)能檢測到這些漏洞嗎?

盤點(diǎn)2017年的WordPress插件漏洞

在這篇文章中,我們將會對2017年影響最為嚴(yán)重的插件漏洞進(jìn)行分析。除此之外,我們還會跟大家介紹靜態(tài)代碼分析工具如何才能檢測到這些漏洞。

二、漏洞選取

我們選取公開已知插件漏洞的條件如下:

  1. 發(fā)布于2017年
  2. 受影響的插件安裝量非常大
  3. 漏洞影響嚴(yán)重
  4. 不需要認(rèn)證或?qū)Ψ?wù)器有任何要求(例如WP statistics插件的SQLi漏洞)
  5. 不會影響非開源的商業(yè)插件

RIPS可以對非WordPress核心插件進(jìn)行代碼分析,接下來,我們會對WordPress的相關(guān)功能進(jìn)行分析,并介紹如何對插件進(jìn)行深入的代碼分析。

1. Loginizer 1.3.5-SQL注入漏洞(CVE-2017-12650)

目前,總共有55萬WordPress站點(diǎn)安裝了Loginizer插件。這款插件的作用理應(yīng)是通過屏蔽暴力破解攻擊、啟用雙因素身份驗(yàn)證、以及reCAPTCHA驗(yàn)證碼機(jī)制來給WordPress的登錄功能增加安全性。但是在今年八月份,研究人員在Loginizer的登錄程序中發(fā)現(xiàn)了一個(gè)SQL注入漏洞,而這個(gè)漏洞反而會讓原本需要得到保護(hù)的管理員憑證處于安全風(fēng)險(xiǎn)之中。

接下來,我們一起看一看包含漏洞的代碼,并且跟大家解釋靜態(tài)代碼分析工具(以下簡稱SAST工具)如果想要檢測到這類漏洞的話,需要什么樣的要求。在接下來的分析過程中,我們給大家提供的只是簡單的代碼段,而實(shí)際的分析會更加復(fù)雜。

(1) 第一步:識別自定義的SQL封裝器

首先,SAST工具最基本的就是要識別出該插件中用戶自定義的函數(shù)lz_selectquery(),這個(gè)函數(shù)可以利用WordPress的數(shù)據(jù)庫驅(qū)動器來執(zhí)行SQL語句。當(dāng)這個(gè)函數(shù)被調(diào)用的時(shí)候,它需要對第一個(gè)參數(shù)進(jìn)行SQL注入檢測。

modules/Emails/DetailView.php

  1. function lz_selectquery($query, $array = 0){ 
  2.  
  3. global $wpdb; 
  4.  
  5. $result = $wpdb->get_results($query, 'ARRAY_A'); 
  6.  

(2) 第二步:識別輸入來源

對于SAST工具而言,另一種基本功能就是它必須能夠識別出PHP中所有常見的和不常見的用戶輸入來源。但攻擊者可以修改用戶自定義函數(shù)lz_getip()所返回的HTTP請求頭,因此該函數(shù)所返回的值就是不可信的了,所以整個(gè)數(shù)據(jù)流必須進(jìn)行精準(zhǔn)跟蹤。

modules/Emails/DetailView.php

  1. function lz_getip() { 
  2.  
  3. global $loginizer; 
  4.  
  5. if(isset($_SERVER["REMOTE_ADDR"])) { 
  6.  
  7. $ip = $_SERVER["REMOTE_ADDR"]; 
  8.  
  9.  
  10. if(isset($_SERVER["HTTP_X_FORWARDED_FOR"])) { 
  11.  
  12. $ip = $_SERVER["HTTP_X_FORWARDED_FOR"]; 
  13.  
  14.  
  15. return $ip; 
  16.  

(3) 第三步:分析WordPress的action和filter

WordPress允許我們定義各種不同的action來調(diào)用自定義函數(shù),為了跟蹤插件的控制流程,SAST工具必須要了解這些回調(diào)的運(yùn)行機(jī)制。在下面給出的代碼段中,我們可以看到loginizer_load_plugin()函數(shù)是通過action調(diào)用的,這個(gè)函數(shù)可以從lz_getip()函數(shù)中獲取用戶輸入,并將其存儲再全局?jǐn)?shù)組$loginizer之中,然后再通過WordPress filter來調(diào)用另一個(gè)自定義函數(shù)loginizer_wp_authenticate()。因此,除了WordPress action之外,SAST工具還需要了解WordPress filter的工作機(jī)制。

modules/Emails/DetailView.php

  1. function loginizer_load_plugin() { 
  2.  
  3. global $loginizer; 
  4.  
  5. $loginizer['current_ip'] = lz_getip(); 
  6.  
  7. add_filter('authenticate', 'loginizer_wp_authenticate', 10001, 3); 
  8.  
  9.  
  10. add_action('plugins_loaded', 'loginizer_load_plugin'); 

(4) 第四步:分析全局變量

雖然下面這段代碼對于我們?nèi)祟悂碚f可以輕易看懂,但是對于SAST工具來說分析起來可就非常復(fù)雜了。它需要通過多個(gè)函數(shù)調(diào)用來分析全局?jǐn)?shù)組$loginizer的數(shù)據(jù)流,只有這樣它才能夠檢測到lz_getip()函數(shù)傳遞給loginizer_can_login()函數(shù)(為對SQL語句中的拼接內(nèi)容進(jìn)行數(shù)據(jù)過濾)的用戶輸入信息。其中的SQL語句是通過自定義的SQL函數(shù)lz_selectquery()實(shí)現(xiàn)的,雖然WordPress可以通過模擬magic_quotes來防止注入,但是來自HTTP頭中的惡意用戶輸入數(shù)據(jù)并不會受此影響。

modules/Emails/DetailView.php

  1. function loginizer_wp_authenticate($user, $username, $password) { 
  2.  
  3. global $loginizer, $lz_error, $lz_cannot_login, $lz_user_pass; 
  4.  
  5. if(loginizer_can_login()) { 
  6.  
  7. return $user; 
  8.  
  9.  
  10.  
  11. function loginizer_can_login() { 
  12.  
  13. global $wpdb, $loginizer, $lz_error; 
  14.  
  15. $result = lz_selectquery("SELECT * FROM ".$wpdb->prefix."loginizer_logs 
  16.  
  17. WHERE ip = '".$loginizer['current_ip']."';"); 
  18.  

由于RIPS的分析算法主要針對的是PHP語言,因此它對WordPress的分析會比較到位,因此它能夠識別出WordPress復(fù)雜的數(shù)據(jù)流,并成功檢測出插件中的SQL注入漏洞。

2. Ultimate Form Builder Lite 1.3.6-SQL注入漏洞(CVE-2017-15919)

Ultimate Form Builder插件目前的安裝量已經(jīng)超過了5萬,它允許我們使用拖拽的形式來創(chuàng)建聯(lián)系表單。在今年十月份,研究人員在該插件中發(fā)現(xiàn)并報(bào)告了一個(gè)嚴(yán)重的SQL注入漏洞,而該漏洞將允許攻擊者接管目標(biāo)WordPress網(wǎng)站。

接下來,我們會分析代碼中存在的問題,以及SAST工具如何才能檢測到這個(gè)安全漏洞。

(1) 第一步:識別上下文環(huán)境

首先,插件要執(zhí)行的所有SQL語句都需要被分析,雖然WordPress數(shù)據(jù)庫驅(qū)動跟插件代碼無關(guān),但它所使用的方法(例如get_rwo())是可以被RIPS引擎識別的(搜索潛在的SQL注入漏洞)。

modules/Emails/DetailView.php

  1. class UFBL_Model { 
  2.  
  3. public static function get_form_detail( $form_id ) { 
  4.  
  5. global $wpdb; 
  6.  
  7. $table = UFBL_FORM_TABLE
  8.  
  9. $form_row = $wpdb->get_row("SELECT * FROM $table WHERE form_id = $form_id"); 
  10.  
  11. return $form_row; 
  12.  
  13.  

在這里,引擎可以分析SQL語句以識別注入環(huán)境。一般來說,這種地方的安全漏洞是很難被發(fā)現(xiàn)的。如果它讀取的是form_id=’$form_id’而不是form_id=$form_id,那么這條語句就沒有安全問題了,因?yàn)閃ordPress可以對用戶的輸入進(jìn)行甄別。因此,只有那些上下文環(huán)境敏感的SAST工具才能夠感知到這種隱蔽的安全問題。

(2) 第二步:跟蹤用戶輸入數(shù)據(jù)流

這一步相對來說比較簡答,你可以從在下面的代碼中看到,如果工具無法分析到$form_id的潛在隱患,那么受污染的數(shù)據(jù)將有可能擴(kuò)散到其他功能函數(shù)中。

modules/Emails/DetailView.php

  1. class UFBL_Lib { 
  2.  
  3. public static function do_form_process() { 
  4.  
  5. $form_data = array(); 
  6.  
  7. foreach ( $_POST['form_data'] as $val ) { 
  8.  
  9. if ( strpos( $val['name'], '[]' ) !== false ) { 
  10.  
  11. $form_data_name = str_replace( '[]', '', $val['name'] ); 
  12.  
  13. if ( !isset( $form_data[$form_data_name] ) ) { 
  14.  
  15. $form_data[$form_data_name] = array(); 
  16.  
  17.  
  18. $form_data[$form_data_name][] = $val['value']; 
  19.  
  20. } else { 
  21.  
  22. $form_data[$val['name']] = $val['value']; 
  23.  
  24.  
  25.  
  26. $form_id = sanitize_text_field( $form_data['form_id'] ); 
  27.  
  28. $form_row = UFBL_Model::get_form_detail( $form_id ); 
  29.  
  30.  

其中的$_POST[‘form_data’]被分配給了另一個(gè)數(shù)組,并使用了WordPress的內(nèi)部過濾函數(shù)sanitize_text_field()來進(jìn)行數(shù)據(jù)過濾。但是就我們現(xiàn)在所檢測到的這個(gè)SQL上下文環(huán)境來說,這個(gè)過濾函數(shù)并不能防止SQL注入的發(fā)生。為了檢測這種漏洞并防止假陽性,SAST工具需要跟蹤復(fù)雜的數(shù)據(jù)流,它們不僅要能夠識別WordPress的內(nèi)部函數(shù),而且還要能評估這些函數(shù)在不同環(huán)境下的影響。

3. Zen Mobile App Native 3.0-文件上傳漏洞(2017-02-27)

研究數(shù)據(jù)表明,Zen Mobile App Native插件已經(jīng)成為了近期最容易受到攻擊的插件之一,而且這個(gè)漏洞也是2017年攻擊者最喜歡利用的三大漏洞之一。下面代碼中的漏洞還會影響很多其他的插件,例如Mobile App Builder 1.05。

/zen-mobile-app-native/server/images.php

  1. if (!$_FILES['file']['error']) { 
  2.  
  3. $name = md5(rand(100, 200)); 
  4.  
  5. $ext = explode('.', $_FILES['file']['name']); 
  6.  
  7. $filename = $name . '.' . $ext1; 
  8.  
  9. $destination = 'images/' . $filename; 
  10.  
  11. $location = $_FILES["file"]["tmp_name"]; 
  12.  
  13. move_uploaded_file($location, $destination); 
  14.  
  15. echo $plugin_url.'/server/images/' . $filename; 
  16.  

受影響的代碼行數(shù)很少,因此SAST工具可以輕松發(fā)現(xiàn)這個(gè)安全問題。代碼會利用move_uploaded_file()函數(shù)來上傳文件,RIPS對其中的兩個(gè)用戶輸入?yún)?shù)進(jìn)行了分析。雖然文件名會使用隨機(jī)哈希代替,但是文件擴(kuò)展名仍然是攻擊者可以控制的。因此,攻擊者就可以通過上傳一個(gè)PHP shell文件(擴(kuò)展名為.php)并在目標(biāo)Web服務(wù)器中實(shí)現(xiàn)任意代碼執(zhí)行。

4. Appointments 2.2.1-PHP對象注入漏洞(2017-10-02)

最后這個(gè)例子是非常容易發(fā)現(xiàn)的,很多工具可以直接通過簽名來發(fā)現(xiàn)其中的異常。不久之前,研究人員在Appointments插件中發(fā)現(xiàn)了一個(gè)PHP對象注入漏洞,而且很多其他的插件也存在這種漏洞,例如Flickr Gallery和RegistrationMagic Custom Registration Forms。這里的問題并不復(fù)雜,因?yàn)檫@里只有一行代碼:

/flickr-gallery.php

  1. $pager = unserialize(stripslashes($_POST['pager'])); 

更重要的是,這一行代碼就能給我們的應(yīng)用程序帶來嚴(yán)重的影響。

三、總結(jié)

在這篇文章中,我們給大家簡單分析了2017年比較嚴(yán)重的四個(gè)WordPress插件漏洞,并且介紹了靜態(tài)代碼檢測工具如何才能檢測到這些安全漏洞。由于目前市場上大約有4萬多款WordPress插件,再加上WordPress插件數(shù)量一直在穩(wěn)步增長,因此在2018年我們很可能會看到更多包含安全漏洞的插件出現(xiàn)。

責(zé)任編輯:趙寧寧 來源: 安全客
相關(guān)推薦

2022-07-19 16:40:56

漏洞網(wǎng)絡(luò)攻擊

2013-10-31 13:19:06

2015-02-26 13:57:55

2022-12-29 15:56:58

2017-05-08 07:07:50

2014-08-06 10:44:31

WordPress插件

2015-03-13 19:22:03

2022-09-14 09:20:47

漏洞網(wǎng)絡(luò)攻擊

2017-03-09 20:57:26

2023-04-04 22:20:53

2018-01-10 08:39:32

2014-03-02 15:06:33

2015-03-13 09:20:57

2025-05-19 10:09:00

2022-02-12 16:30:02

WordPress安全漏洞插件

2017-03-17 11:37:30

互聯(lián)網(wǎng)

2017-12-15 15:46:33

Java編程語言IT

2017-07-18 06:55:13

2021-04-25 18:14:58

WordPress漏洞Patchstack

2021-04-08 09:31:45

FacebookFacebook fo漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

91高清在线观看视频| 91麻豆一区二区| 精品在线观看入口| 欧美日韩国产综合久久| 亚洲av首页在线| 无码精品黑人一区二区三区| 日日夜夜精品免费视频| 成人97在线观看视频| 亚洲图片综合网| 四虎国产精品永久在线国在线| 一区二区三区不卡在线观看| 免费试看一区| 国产国语亲子伦亲子| 美女黄色成人网| 欧美成人免费播放| 亚洲国产无码精品| 国产人与zoxxxx另类91| 色综合久久88色综合天天 | 伊人精品一区二区三区| 欧美日韩免费观看一区=区三区| 亚洲男人7777| 丰满人妻一区二区三区免费视频棣| 欧美不卡高清一区二区三区| 一区二区久久久久久| 视频一区亚洲| 水莓100在线视频| 国产精品66部| 国产欧洲精品视频| 丰满少妇xoxoxo视频| 亚洲午夜久久久久久尤物| 最近2019年手机中文字幕| 欧美黑人欧美精品刺激| avtt综合网| 91精品国产免费| 成年网站在线播放| 香蕉成人av| 黑人巨大精品欧美一区免费视频| 黄色小视频大全| 日本暖暖在线视频| 中文文精品字幕一区二区| 欧美日韩在线观看一区| 色呦呦视频在线| 成人精品国产免费网站| 98国产高清一区| 国产区精品在线| 精品一区二区三区在线观看| 国产精品入口免费视频一| 免费视频网站在线观看入口| 噜噜噜在线观看免费视频日韩| 午夜欧美不卡精品aaaaa| a级片在线观看免费| 亚洲精品二区三区| 久久综合久中文字幕青草| 日本少妇aaa| 午夜av一区| 久久精品最新地址| 91嫩草丨国产丨精品| 亚洲xxx拳头交| 欧美日韩电影在线观看| 欧美成人精品欧美一级| 欧美午夜一区| 韩国美女主播一区| 999这里只有精品| 国产一区二区三区成人欧美日韩在线观看 | 91网在线播放| 中文字幕亚洲区| 爱爱爱视频网站| 午夜dj在线观看高清视频完整版 | 国产精品videossex国产高清| 97影院秋霞午夜在线观看| 亚洲激情成人在线| 久草视频国产在线| 国产日韩电影| 欧美精品在线观看一区二区| 肉丝美足丝袜一区二区三区四| 一区二区三区高清在线观看| 亚洲第一中文字幕在线观看| 欧洲美一区二区三区亚洲| 日韩欧美精品综合| 久久99国产精品久久久久久久久| 国产污视频在线看| 日韩精品一二三四| 亚洲综合国产精品| 天堂中文在线观看视频| 中文字幕欧美国产| 国产肉体ⅹxxx137大胆| 台湾佬中文娱乐久久久| 欧美精品三级在线观看| 中文字幕乱码在线| 成人黄色av| 色偷偷av亚洲男人的天堂| 欧美人妻精品一区二区免费看| 99国产精品久久久久久久成人热| 国产成人一区二区在线| 国产高潮流白浆喷水视频| 2020国产精品自拍| 特色特色大片在线| 六月婷婷综合| 欧美一区二区三区白人| 色无极影院亚洲| 999久久久亚洲| 777精品视频| 国产男女猛烈无遮挡| www成人在线观看| 日本黄xxxxxxxxx100| 韩日精品一区二区| 精品三级在线看| 国产18无套直看片| 亚洲精品日韩久久| 成人免费网站在线看| 四虎影视精品成人| 亚洲欧美偷拍另类a∨色屁股| 亚洲中文字幕无码中文字| 韩国三级成人在线| 在线观看亚洲区| 成年免费在线观看| 国产成人超碰人人澡人人澡| 色噜噜狠狠色综合网| 多野结衣av一区| 日韩三级精品电影久久久| 大吊一区二区三区| 久久久久国产一区二区| 国产乱码精品一区二区三区不卡| 1024免费在线视频| 在线观看一区不卡| 免费成人深夜夜行p站| 在线看片不卡| 成人有码在线播放| 午夜激情视频在线观看| 日本电影亚洲天堂一区| 无码精品一区二区三区在线播放 | 中文字幕av不卡| 人妻熟女一二三区夜夜爱| swag国产精品一区二区| 成人97在线观看视频| 一级片视频播放| 国产精品家庭影院| 中文字幕av不卡在线| 狠狠操综合网| 国产成人精品一区二区三区| 久久久资源网| 色999日韩国产欧美一区二区| 精品人妻无码一区二区三区| 国产亚洲精品bv在线观看| 国产精品一区二区三区在线| 精灵使的剑舞无删减版在线观看| 欧美一区二区在线观看| 国产三级国产精品国产国在线观看| 免费成人在线视频观看| 一区二区三区四区不卡| 岛国精品在线| 久久久999精品视频| 国产精品探花视频| 亚洲免费看黄网站| 色黄视频免费看| 韩国av一区| 精品国产一区二区三区麻豆小说 | a资源在线观看| 蜜臀av亚洲一区中文字幕| 小说区图片区图片区另类灬| 韩国理伦片久久电影网| 久久天天躁夜夜躁狠狠躁2022| 一级做a爱片性色毛片| 亚洲欧洲一区二区在线播放| 91亚洲一区二区| 国产精品vip| 六十路精品视频| 999国产精品亚洲77777| 久久视频在线免费观看| 欧美 中文字幕| 色偷偷一区二区三区| 91大神福利视频| 国产九九视频一区二区三区| 日韩精品一区在线视频| 久久99影视| 成人黄在线观看| 美洲精品一卡2卡三卡4卡四卡| 亚洲高清一二三区| 五月婷婷激情视频| 中文字幕亚洲欧美在线不卡| 美女久久久久久久久| 久久精品一区| 强伦女教师2:伦理在线观看| 国产亚洲成av人片在线观黄桃| 欧美最猛性xxxxx亚洲精品| 午夜视频在线| 精品对白一区国产伦| 成年人视频免费| 亚洲欧美视频在线观看视频| 无码熟妇人妻av| 麻豆精品视频在线观看免费| www.欧美黄色| 超碰成人久久| 精品欧美一区二区在线观看视频| 精品国产黄a∨片高清在线| 欧美激情高清视频| av在线播放网| 日韩av一区在线| 国产乱淫a∨片免费观看| 黑人欧美xxxx| 久久老司机精品视频| 欧美极品aⅴ影院| 精品一区二区三区四区五区六区| 日韩高清不卡一区二区| 东北少妇不带套对白| 亚洲精品va| 五月天综合网| 亚洲人成网www| 99久热re在线精品996热视频| 成人软件在线观看| 久久久久久中文| а√天堂在线官网| 亚洲天堂第二页| 日本成人动漫在线观看| 91精品国产综合久久精品| 黄色av网站免费观看| 亚洲成av人**亚洲成av**| 婷婷伊人五月天| 国产欧美日韩精品一区| 捆绑裸体绳奴bdsm亚洲| 国产成人精品网址| 毛片毛片毛片毛| 青椒成人免费视频| 少妇性l交大片| 一区二区日本视频| 男人添女荫道口图片| 中文字幕日韩一区二区不卡 | 免费av不卡| 搡老女人一区二区三区视频tv| 黄色毛片在线看| 国产午夜精品久久久| 亚洲欧美综合一区二区| 亚洲国产成人精品一区二区 | 亚洲视频自拍偷拍| 色视频在线观看免费| 亚洲国产精品免费| 欧美一级视频免费| 精品久久久久久最新网址| 国产高清视频免费观看| 日韩视频一区二区三区| 国产黄色一区二区| 日韩欧美资源站| www.色婷婷.com| 日韩免费高清av| 黄色av一区二区三区| 亚洲第一福利网站| 十八禁一区二区三区| 亚洲国产精品字幕| 日本人妖在线| 亚洲网站视频福利| eeuss影院www在线观看| 中文字幕日韩欧美在线| 午夜免费视频在线国产| 日韩视频免费在线| 欧美极品另类| 欧美另类交人妖| 超碰成人av| 日本乱人伦a精品| 日韩成人一区| av一区和二区| 婷婷成人综合| 亚洲免费不卡| 中文字幕亚洲精品乱码| 国产特级淫片高清视频| 久久蜜桃精品| 日韩av一卡二卡三卡| 国产福利一区二区三区| 免费黄色三级网站| 久久久国产午夜精品| 色欲一区二区三区精品a片| 亚洲三级理论片| 日本一区二区网站| 一本色道久久综合狠狠躁的推荐| 在线观看xxxx| 精品久久一区二区| 国产综合在线观看| 欧美成年人网站| 亚洲免费福利| 91香蕉嫩草影院入口| 啪啪激情综合网| 亚洲一区二区三区在线观看视频| 欧美日韩伊人| 蜜臀视频一区二区三区| 国产sm精品调教视频网站| 好吊日免费视频| 一区二区在线观看视频| 国产无遮挡呻吟娇喘视频| 宅男噜噜噜66一区二区66| 日本黄色免费视频| 最近免费中文字幕视频2019| 精品日韩av| 成人免费视频a| 国产成人ay| 国产aaa免费视频| 免费观看成人鲁鲁鲁鲁鲁视频| 永久免费未满蜜桃| 国产精品你懂的在线| 中文字幕在线字幕中文| 欧美乱熟臀69xxxxxx| 欧洲综合视频| 欧美极品美女视频网站在线观看免费 | 国产精品三级网站| 国产精品成人自拍| 中文字幕欧美人与畜| 久久黄色影院| 免费看黄色片的网站| 亚洲日本韩国一区| 波多野结衣在线电影| 亚洲高清av在线| av毛片在线看| 国产精品午夜一区二区欲梦| 欧美交a欧美精品喷水| 无码人妻aⅴ一区二区三区日本| 日精品一区二区| 中文字幕乱码在线| 亚洲一区二区成人在线观看| 国产熟女一区二区三区五月婷| 一区二区成人av| 日韩伦理在线一区| 春色成人在线视频| 亚洲国产精品久久久天堂| 不卡av免费在线| 久久久一区二区| 五月婷婷开心网| 亚洲精品一区二区精华| 日本无删减在线| 亚洲自拍偷拍网址| 亚洲综合婷婷| 中文字幕一区二区三区四| 国产精品久久久久永久免费观看| 亚洲精品毛片一区二区三区| 亚洲欧美日韩久久久久久| 人成在线免费网站| 久久99九九| 一区二区毛片| 亚洲天堂视频一区| 欧美日韩一区二区在线| 色播色播色播色播色播在线 | 久草视频这里只有精品| 国产伦精品一区二区三区免费迷| 日韩欧美国产成人精品免费| 欧美日韩国产另类不卡| 欧美天天影院| 成人在线播放av| 欧美韩国一区| 特黄特色免费视频| 亚洲风情在线资源站| 色呦呦免费观看| 日本午夜在线亚洲.国产| 精品国产乱码| 婷婷激情四射五月天| 成人欧美一区二区三区黑人麻豆| 亚洲综合精品国产一区二区三区| 色偷偷噜噜噜亚洲男人| 先锋影音一区二区| 欧美日韩dvd| www.欧美.com| 中文字幕永久在线| 不卡av在线网站| 99re热精品视频| 日本网站免费在线观看| 国产亚洲人成网站| 国产乱码精品一区二区三区精东 | 一区二区冒白浆视频| 国内精品在线播放| 久久成人国产精品入口| 日韩福利在线播放| 韩国三级一区| 警花观音坐莲激情销魂小说| av资源站一区| 最近中文字幕av| 九九热这里只有在线精品视| 九色丨蝌蚪丨成人| 国产理论在线播放| 亚洲精品免费看| 毛片免费在线| 成人免费在线视频网站| 尤物精品在线| 免费看黄色av| 欧美va亚洲va| 桃子视频成人app| 男人天堂网站在线| 久久蜜臀中文字幕| 国产乱子伦精品无码码专区| 91精品国产自产91精品| 日韩国产在线| 伊人网综合视频| 欧美区一区二区三区| 爱草tv视频在线观看992| 伊人婷婷久久| 91一区二区在线| 国产av无码专区亚洲av麻豆| 热久久视久久精品18亚洲精品| 伊人久久大香线| 无码熟妇人妻av| 日韩欧美亚洲国产另类| 国产精品亚洲一区二区三区在线观看| 粉嫩av一区二区三区天美传媒| 国产欧美中文在线| 手机av免费在线观看|