精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

軟件內(nèi)部的定時炸彈:0-Day Log4Shell只是冰山一角

譯文
安全 應(yīng)用安全
在過去的兩年中,勒索軟件的興起只是冰山一角。頭版頭條新聞和有害軟件供應(yīng)鏈攻擊的揭露將網(wǎng)絡(luò)安全提升到許多政府和組織的首要議程。與此同時,即使是普通大眾也意識到了Nation-State主義者和犯罪組織帶來了一系列新的網(wǎng)絡(luò)威脅。

???

【51CTO.com快譯】“如果攻擊者能夠滲透到像log4j這樣的流行庫中,它們將很快在世界上大多數(shù)數(shù)據(jù)中心內(nèi)以特權(quán)運行。”

— Jeff Williams, Contrast Security (2018)

???

為什么今天的網(wǎng)絡(luò)安全威脅更具威脅性,以及它們與我們過去遇到的障礙有何不同

在過去的兩年中,勒索軟件的興起只是冰山一角。頭版頭條新聞和有害軟件供應(yīng)鏈攻擊的揭露將網(wǎng)絡(luò)安全提升到許多政府和組織的首要議程。與此同時,即使是普通大眾也意識到了Nation-State主義者和犯罪組織帶來了一系列新的網(wǎng)絡(luò)威脅。

在我寫這篇文章的時候Log4Shell已經(jīng)發(fā)生了。所以這成為我將要分享的最好的例子--為什么現(xiàn)在的網(wǎng)絡(luò)威脅更具威脅性。

我需要告訴你的是,網(wǎng)絡(luò)安全威脅的性質(zhì)不同于我們過去所面臨的挑戰(zhàn)--從技術(shù)復(fù)雜性到日益增長的相互依賴。因此,攻擊者抓住機會的速度比我們的緩解要快得多。但首先讓我們談?wù)勈裁词荓og4Shell。

Log4j 0-day 漏洞(又稱"Log4Shell")(CVE-2021–44228 & CVE-2021–45046)

世界各地的公司都在努力降低多年來發(fā)現(xiàn)的最重要的開源軟件安全漏洞造成的損害。過去二十年中,在無數(shù)Java應(yīng)用程序中使用了一個名為Log4j的程序,該程序中的一個缺陷,迫使幾乎每家公司都在調(diào)查它們的軟件以確定是否容易受到攻擊。

Zero-day 漏洞 (CVE-2021–44228)于2021年12月9日公布,被稱為Log4j或Log4Shell,它目前正成為攻擊目標(biāo)。因此CVE-2021-44228被指定為最高的“嚴重”性評級,風(fēng)險評分為10/10。

在我撰寫本文時,出現(xiàn)了第二個漏洞,記錄為CVE-2021-45046。根據(jù)MITRE的說法,新漏洞CVE 2021-45046的描述表明,在Apache Log4j 2.15.0中解決CVE-2021-44228的修復(fù)程序“在某些非默認配置中不完整”。

Updated Log4j CVEs Summary


  • CVE-2021-44228(CVSS評分:10.0)--影響Log4j 2.0-beta9到 2.14.1版本的遠程代碼執(zhí)行漏洞(2.15.0 版本中已修復(fù))
  • CVE-2021-45046(CVSS評分:9.0)--影響從Log4j 2.0-beta9到2.15.0版本的信息泄漏和遠程代碼執(zhí)行漏洞,不包括 2.12.2(在 2.16.0 版本中已修復(fù))
  • CVE-2021-45105(CVSS評分:7.5)--影響從Log4j 2.0-beta9到2.16.0版本的拒絕服務(wù)漏洞(已在2.17.0版中修復(fù))
  • CVE-2021-4104(CVSS評分:8.1)--影響Log4j 1.2版的不受信任的反序列化缺陷(無修復(fù)程序;直接升級到2.17.0版)

為什么這個漏洞如此具有破壞性?

大多數(shù)安全漏洞需要一定程度的專業(yè)知識才能被利用。但這個名為“Log4Shell”的程序所需的工作量很小。

1. 大多數(shù)軟件(實際上是所有的商業(yè)軟件)都會在軟件運行時保存所有的活動日志,允許開發(fā)人員和操作員在用戶遇到問題時查看并找出問題的所在。

2. 該活動包括用戶輸入到網(wǎng)站表單中的按鍵內(nèi)容。

3. Log4Shell漏洞允許攻擊者在Web表單中輸入精心制作的字符串,一旦被記錄下來,就會控制運行它的計算機下載惡意代碼。

4. 根據(jù)應(yīng)用程序決定記錄哪些數(shù)據(jù),可以在各個領(lǐng)域找到該惡意字符串,從針對Web服務(wù)器的HTTP用戶代理到Minecraft中的聊天室消息。

5. 在當(dāng)時,那臺電腦被“劫持”。

6. 旨在利用該漏洞的惡意軟件周日晚上開始蔓延。

7. 然后攻擊者進一步利用受影響的系統(tǒng),例如安裝加密挖礦軟件,勒索軟件等等。

利用此漏洞的結(jié)果是可以完全控制受感染的系統(tǒng)。此外無論是否經(jīng)過身份驗證,此漏洞都可以利用,從而增加了總體的嚴重性、規(guī)模和潛在影響,因此CVSS分數(shù)異常的高。

據(jù)MITRE和ZDNet稱,到目前為止,攻擊者已利用該漏洞:


  • 在易受攻擊的系統(tǒng)上安裝加密礦工;
  • 竊取系統(tǒng)憑據(jù)(憑據(jù)被盜);
  • 部署勒索軟件;
  • 更深地隱藏在受損網(wǎng)絡(luò)中(持久性);
  • 竊取數(shù)據(jù)。

建議

目前,Log4j易受攻擊版本范圍從2.0版本到2.14.1。此外,已棄用的1.X中仍然有潛在的漏洞。合理的解決方案是安裝當(dāng)前可用的Log4j修補版本來解決此漏洞,即Log4j版本2.16.0。

此外,端點檢測和響應(yīng)(EDR)、Web應(yīng)用程序防火墻(WAF)和入侵檢測系統(tǒng)(IPS)等網(wǎng)絡(luò)安全解決方案正試圖通過提供“虛擬補丁”來緩解這個問題。

更新?--2021年12月20日(CVE-2021–45105)

Apache Log4j2版本2.0-alpha1到2.16.0(不包括2.12.3)不能防止自引用查找不受控制的遞歸。這允許控制線程上下文映射數(shù)據(jù)的攻擊者在解釋精心設(shè)計的字符串時導(dǎo)致拒絕服務(wù)。此問題已在Log4j 2.17.0和2.12.3中修復(fù)。

網(wǎng)絡(luò)犯罪的性質(zhì)

當(dāng)我們觀察 20 年前的網(wǎng)絡(luò)犯罪分子時,他們必須非常技術(shù)化--我們在電影中看到的“真正的黑客”戴著兜帽,在鍵盤上快速著打字。現(xiàn)在網(wǎng)絡(luò)犯罪的入門門檻低,并且網(wǎng)絡(luò)犯罪正在成為一種服務(wù)。

當(dāng)今最有利可圖的網(wǎng)絡(luò)犯罪活動是勒索軟件,它會滋生更危險的威脅并需要更具創(chuàng)新性的網(wǎng)絡(luò)防御。例如,勒索軟件即服務(wù) (RaaS) 為非技術(shù)犯罪分子提供了利用網(wǎng)絡(luò)勒索的機會。然而,鑒于威脅格局的快速變化,真正的挑戰(zhàn)是了解風(fēng)險。

黑客可以從更復(fù)雜的網(wǎng)絡(luò)犯罪中獲利的另一種方式是為網(wǎng)絡(luò)犯罪提供“基礎(chǔ)設(shè)施即服務(wù)”。該領(lǐng)域的那些人提供服務(wù)和基礎(chǔ)設(shè)施--包括防彈托管和僵尸網(wǎng)絡(luò)租賃--其他不法分子利用這些服務(wù)和基礎(chǔ)設(shè)施來完成他們骯臟的工作。

防彈托管可幫助網(wǎng)絡(luò)犯罪分子將網(wǎng)頁和服務(wù)器放在Internet上,而不必擔(dān)心被執(zhí)法部門刪除。網(wǎng)絡(luò)犯罪分子可以支付僵尸網(wǎng)絡(luò)租用費用,讓他們可以臨時訪問受感染計算機網(wǎng)絡(luò),用于分發(fā)垃圾郵件或DDoS攻擊等等。

復(fù)雜性與相互依賴性

要明確的是,這不是我們第一次遇到這樣的假期破壞者。上一次遇到這樣的危機是2014年在OpenSSL中發(fā)現(xiàn)Heartbleed漏洞的時候。難道我們不應(yīng)該從錯誤中吸取教訓(xùn)嗎?

幾乎所有主要科技企業(yè)公司都同意向一個基金捐款,以維護OpenSSL和其他關(guān)鍵開源項目的安全。然而,還有兩個更復(fù)雜的問題:

1. 規(guī)模:Java長期以來一直是最著名的企業(yè)軟件編程語言之一,Log4j是Java應(yīng)用中最流行的日志工具之一。

2. 如何構(gòu)建軟件:Log4j也被用于各種開源軟件程序中,這些程序通常作為其他軟件的基礎(chǔ)。

在過去的二十年中,開源軟件導(dǎo)致了企業(yè)軟件創(chuàng)新的爆炸式增長。盡管如此,這個世界上還有一個公開的秘密:許多著名和突出的開源項目都是由少數(shù)人維護的,他們不一定有償去做這項工作。

然而,問題不在于缺少資金:有太多的開源項目被用來構(gòu)建世界上一些最關(guān)鍵的軟件,而僅僅確定需要支持的軟件就是一個巨大的挑戰(zhàn)。

更多方面的攻擊 — IoT(示例)

即使像微軟這樣的主要技術(shù)公司已經(jīng)改善了他們的安全態(tài)勢,但今天的攻擊面也比以前更廣泛。造成這一原因的一個特殊貢獻者是物聯(lián)網(wǎng)(IoT)設(shè)備。

黑客可以使設(shè)備脫機的方法之一就是發(fā)送使機器崩潰的惡意數(shù)據(jù)包。 另一件事是當(dāng)他們可以在設(shè)備上執(zhí)行代碼時,這就打開了在網(wǎng)絡(luò)上持久化或橫向移動到其他類型目標(biāo)的可能性。

與大型機服務(wù)器、臺式計算機、筆記本電腦和移動設(shè)備不同,從安全角度來看,物聯(lián)網(wǎng)很難更新。這不是簡單的“做或不做”的意識形態(tài),而是局限性導(dǎo)致物聯(lián)網(wǎng)安全面臨挑戰(zhàn)。

許多物聯(lián)網(wǎng)設(shè)備都設(shè)計得非常小,并且功率剛好滿足特定的功能需求。因此,沒有足夠的內(nèi)存、存儲或 CPU 功能來容納安全更新。 所以對于大多數(shù)在野外運行的物聯(lián)網(wǎng)來說修補是不可能的。

今年8月,Realtek警告稱其WiFi模塊中的三個SDK存在四個漏洞。根據(jù)該公告,可能有近一百萬臺易受攻擊的設(shè)備處于使用中,這包括VoIP設(shè)備、無線路由器、中繼器、IP攝像機、智能照明控制,可能還包括任何采用該芯片設(shè)計的WiFi連接設(shè)備。

以Realtek為例,修復(fù)涉及更新相關(guān)產(chǎn)品的固件,這會引入多種困難:


  • 查找正在使用的物聯(lián)網(wǎng)設(shè)備是否包含該芯片組;
  • 查看設(shè)備是否處于易受攻擊的版本下;
  • 更新固件。

更新固件通常涉及到直接訪問設(shè)備。在大多數(shù)情況下這是另一個挑戰(zhàn),這些物聯(lián)網(wǎng)設(shè)備可能位于難以到達的位置(天花板、油箱內(nèi)、另一臺機器內(nèi)…)。

也許值得補充的是,每個人都可以使用Shodan漏洞搜索引擎找到受影響的硬件,這意味著黑客也可以這樣做。

回到BlackHat 2016,Log4Shell被發(fā)現(xiàn)。

最后,還有一個提醒,我們應(yīng)該更加關(guān)注安全研究。例如,在 Black Hat USA 2016中,Alvaro Mu?oz 和 Oleksandr Mirosh 研究了JNDI問題。

雖然沒有具體命名Log4j,但它是Log4j使用底層接口中的缺陷。當(dāng)然,知道Log4Shell是一個“我早就告訴過你了”對所有安全專業(yè)人員來說都沒有什么好處,他們正以110%的速度努力解決這個問題。

然而,知道它是在2016年發(fā)現(xiàn)的,這凸顯了讓安全團隊能夠從研究中獲取相關(guān)信息的重要性,以及將這些經(jīng)驗教訓(xùn)應(yīng)用于組織自己的基礎(chǔ)架構(gòu)和實踐所需的資源(時間,金錢等)。

建議?--再次強調(diào),零信任和縱深防御

經(jīng)驗證的安全原則,如縱深防御和零信任框架,也可以發(fā)揮重要作用。許多安全團隊非常了解這些概念,并希望將其應(yīng)用于組織的軟件和解決方案部署。

然而,它們經(jīng)常遇到其他利益相關(guān)者的抵制,或者缺乏部署它們的資源。正如我之前提到的,我們?nèi)栽趯崿F(xiàn)這一目標(biāo)的旅程中。

希望隨著自動化(例如基礎(chǔ)架構(gòu)即代碼,主要用于圍繞 CI/CD 構(gòu)建的現(xiàn)代管道)的日益普及,使安全團隊能夠與開發(fā)人員合作,從一開始就跨多個系統(tǒng)構(gòu)建起更安全的解決方案。

零信任原則在主機、應(yīng)用程序和網(wǎng)絡(luò)級別也起著至關(guān)重要的作用。 例如在主機級別利用Log4j的進程需要哪些實際權(quán)限和功能。越來越多的行為監(jiān)控(EDR、NDR 和 XDR)與運行時保護可以作為一種強大的組合來減輕被利用系統(tǒng)的影響。

值得注意的是,零信任訪問通過網(wǎng)絡(luò)級別的微分段來體現(xiàn)自己。由于Log4Shell是一個兩階段攻擊--其中有效負載必須從攻擊者控制的系統(tǒng)中下載 --隔離受感染系統(tǒng)的能力是有利的。

最后的話--軟件內(nèi)部的定時炸彈

無論是Log4j還是Realtek漏洞--都是冰山一角。 在蠕蟲和病毒準(zhǔn)備削弱網(wǎng)絡(luò)的重要部分的早期,我們作為一個行業(yè)沒有做任何事情:我們沒有實施更好的技術(shù),減少我們的攻擊面,或解決代碼庫中的內(nèi)存損壞問題。

要了解IT/OT/IoT連接基礎(chǔ)背后真正的危險,還有很多的工作要做。但是我們可以參與查找漏洞,修復(fù)它們,并且提供更高級別的解決方案的各方力量越多,我們就能越快地過渡到更安全的世界。

譯者介紹

朱鋼,51CTO社區(qū)編輯,2019年CSDN博客專家20強,2020年騰訊云+社區(qū)優(yōu)秀作者,10年一線開發(fā)經(jīng)驗,曾參與獵頭服務(wù)網(wǎng)站架構(gòu)設(shè)計,企業(yè)智能客服以及大型電子政務(wù)系統(tǒng)開發(fā),主導(dǎo)某大型央企內(nèi)部防泄密和電子文檔安全監(jiān)控系統(tǒng)的建設(shè),目前在BIM頭部企業(yè)從事招投標(biāo)軟件開發(fā)。

原文標(biāo)題:Time Bombs Inside Software: 0-Day Log4Shell is Just the Tip of The Iceberg,作者:Zen Chan

【51CTO譯稿,合作站點轉(zhuǎn)載請注明原文譯者和出處為51CTO.com】


責(zé)任編輯:華軒 來源: 51CTO
相關(guān)推薦

2009-04-13 08:13:10

SkypeiPhone移動OS

2009-04-10 08:41:15

SkypeIphone移動OS

2010-09-29 10:51:22

2015-09-21 13:36:46

2015-06-04 11:04:28

黑客安全人才

2021-03-17 08:01:02

隱私3.15數(shù)字安全

2009-08-12 17:42:57

C#讀文本文件

2019-04-15 16:03:24

戴爾

2011-04-26 09:16:39

谷歌數(shù)據(jù)中心

2020-09-24 14:20:05

數(shù)字貨幣DCEP

2023-11-16 13:56:27

2021-05-11 09:28:10

網(wǎng)絡(luò)安全數(shù)據(jù)技術(shù)

2023-02-03 16:34:19

ChatGPT微軟人工智能

2023-06-19 15:19:03

2019-07-23 08:13:17

5G終端移動通信

2022-01-07 10:02:31

Log4j漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2022-05-16 10:54:02

模型人工智能語言

2025-05-29 08:35:39

Python代碼開發(fā)

2025-05-16 07:00:00

OpenAIChatGPT-4oAI暗黑模式

2021-01-19 09:40:24

暗網(wǎng)網(wǎng)絡(luò)安全漏洞
點贊
收藏

51CTO技術(shù)棧公眾號

国产a级一级片| 久久66热这里只有精品| 久久爱一区二区| 国产精品777777在线播放| 亚洲一级电影视频| 色噜噜一区二区| 国产18精品乱码免费看| 七七婷婷婷婷精品国产| 欧美日韩xxx| 欧美黄色一级生活片| 国产美女亚洲精品7777| 欧美色道久久88综合亚洲精品| 亚洲一区二三| 香蕉久久一区二区三区| 国产专区欧美精品| 情事1991在线| 久久久久久久久久一区二区三区| 国产一区二区精品福利地址| 欧美一区二区黄| 亚洲精品无码久久久久久| 国产cdts系列另类在线观看| 91小视频免费观看| 91情侣偷在线精品国产| 亚洲午夜18毛片在线看| 女同性一区二区三区人了人一| 亚洲欧美在线一区| 国产精品无码自拍| 一区二区三区| 在线观看一区不卡| 黄色网页免费在线观看| 中文字幕资源网在线观看| 欧美国产精品劲爆| 久久精品中文字幕一区二区三区| 国产免费的av| 美女一区二区视频| 国产成人97精品免费看片| 国产一级二级三级| 欧美在线国产| 久久久99免费视频| 91大神福利视频| 国产午夜一区| 亚洲精品一区二区在线| 国产a级黄色片| 风间由美中文字幕在线看视频国产欧美 | 天堂网av2018| 日韩精品影视| 在线看欧美日韩| 谁有免费的黄色网址| 亚洲午夜久久| 亚洲欧美中文日韩在线| 国产亚洲无码精品| 亚洲aa在线| 日韩精品在线视频美女| 国产精品一区二区入口九绯色| 大奶一区二区三区| 亚洲国产成人爱av在线播放| 亚洲国产精品第一页| 在这里有精品| 亚洲第一男人av| 一起草在线视频| 噜噜噜狠狠夜夜躁精品仙踪林| 亚洲精品久久久久久下一站 | 6—12呦国产精品| 久久精品国产免费看久久精品| 国产精品免费观看在线| 在线播放精品视频| 国产主播一区二区三区| 国产99视频精品免费视频36| 欧美一级一区二区三区| 91蝌蚪porny九色| 日韩高清在线播放| 美女羞羞视频在线观看| 伊人夜夜躁av伊人久久| 又大又硬又爽免费视频| 黄视频网站在线观看| 一本一道综合狠狠老| 五月婷婷深爱五月| 成人久久精品| 亚洲福利视频网站| 一区二区三区四区免费| 成人免费电影网址| 九九热r在线视频精品| 国产成人自拍视频在线| 日韩综合在线视频| 亚洲一区精品电影| 天堂在线观看免费视频| 91亚洲精品一区二区乱码| 亚洲第一导航| 亚洲淫性视频| 日韩欧美在线视频观看| 手机av在线免费| 激情视频极品美女日韩| 中文字幕亚洲一区二区三区五十路 | 国产人妖一区二区| av色综合久久天堂av综合| 日韩欧美亚洲在线| 怡红院在线观看| 色94色欧美sute亚洲13| 日韩高清在线一区二区| 牲欧美videos精品| 久久激情视频免费观看| 国产一级做a爱片久久毛片a| 久久国产综合精品| 精品国产乱码久久久久久88av | 国产精品久久网站| 日韩精品xxxx| 日韩国产在线不卡视频| 亚洲偷欧美偷国内偷| 麻豆影视在线播放| 奇米一区二区三区av| 国产一区精品视频| 老司机精品影院| 色欧美乱欧美15图片| 色悠悠在线视频| 91精品国产成人观看| 国产91色在线免费| 人妻91麻豆一区二区三区| 中文字幕一区二区三区在线不卡| 一女被多男玩喷潮视频| 秋霞一区二区| 久久人人爽人人爽爽久久| 免费精品一区二区| www日韩大片| 久无码久无码av无码| 亚洲欧美一级| 自拍偷拍亚洲欧美| 国产一区免费看| 91美女视频网站| 成年人网站国产| 欧美视频二区欧美影视| 中文字幕欧美在线| 国产午夜无码视频在线观看| 91在线porny国产在线看| 国产96在线 | 亚洲| 香蕉免费一区二区三区在线观看 | 国产理论电影在线| 日韩一区二区在线观看视频播放| 国产福利在线导航| 日韩福利视频网| 日本一区二区不卡高清更新| 自拍一区在线观看| 亚洲精品国产精品乱码不99按摩 | 精品国产乱码久久久久久图片| 在线视频这里只有精品| 蜜桃av噜噜一区| 亚洲女人毛片| 欧美在线se| 久久久精品国产亚洲| 一级黄色a毛片| 成人欧美一区二区三区黑人麻豆| 在线观看免费黄网站| 久久高清免费| 国产日韩欧美在线视频观看| 一本一道波多野毛片中文在线| 欧美视频中文字幕| 女人裸体性做爰全过| 久久国产精品72免费观看| 亚洲最新在线| 国产一区二区三区黄网站| 欧美xxxx综合视频| 四季av日韩精品一区| 狠狠躁夜夜躁久久躁别揉| brazzers精品成人一区| 免费一级欧美片在线观看| 最新精品视频| 综合激情五月婷婷| 2018国产精品视频| 92国产在线视频| 欧美一区二区久久久| 国产精品a成v人在线播放| av午夜一区麻豆| 久久久精品三级| 我不卡影院28| 国产一区二区视频在线免费观看 | 成人淫片在线看| 四虎影院观看视频在线观看| 亚洲国产一区自拍| 免费av中文字幕| 亚洲精品国产精华液| 久久久午夜精品福利内容| 久久国产日本精品| 中文字幕一区二区三区有限公司| youjizz欧美| 日韩免费观看网站| 国产美女视频一区二区三区 | 精品综合久久久久| 好看的亚洲午夜视频在线| 欧美日韩电影一区二区三区| 曰本一区二区| 欧美又大又粗又长| 黄色av电影在线观看| 日韩av网站大全| 91尤物国产福利在线观看| 亚洲午夜久久久| 久久久精品成人| www.成人网.com| 污色网站在线观看| av成人天堂| www.黄色网址.com| 欧美人与物videos另类xxxxx| 91热福利电影| 亚洲成人av观看| 国内精品免费午夜毛片| 自拍视频在线网| 日韩精品中文字幕久久臀| 精品乱子伦一区二区| 在线免费观看日韩欧美| 日本a在线观看| 亚洲欧洲精品成人久久奇米网| 中文在线永久免费观看| 国产精品一级二级三级| 久久国产精品国产精品| 国产精品一区毛片| 毛片av在线播放| 91麻豆精品国产91久久久平台| 久久国产一区| 999久久久精品一区二区| 国产欧美va欧美va香蕉在线| gay欧美网站| 午夜精品一区二区三区av| 成人在线视频亚洲| 中文字幕在线观看亚洲| 黄色av网站在线看| 亚洲精品国偷自产在线99热| 国产日韩欧美一区二区东京热| 欧美在线不卡视频| 狠狠人妻久久久久久| 亚洲v精品v日韩v欧美v专区| 欧美色图一区二区| 椎名由奈av一区二区三区| 亚洲日本精品视频| 久久青草欧美一区二区三区| 中文字幕乱码在线| 丁香婷婷深情五月亚洲| 潘金莲一级淫片aaaaa| 精彩视频一区二区三区| www.色就是色.com| 久久精品国产99国产| 9999精品| 一区二区三欧美| 国际av在线| 亚洲欧美日韩天堂一区二区| 手机看片一区二区三区| 亚洲福利视频网站| 天堂在线观看av| 亚洲国产又黄又爽女人高潮的| 人妻精品无码一区二区| 亚洲第一中文字幕| 婷婷在线免费观看| 日韩精品免费视频| 男人的天堂在线免费视频| 亚洲人成网站在线播| 可以免费看污视频的网站在线| 亚洲三级免费看| 波多野结衣一区二区| 精品国产一区av| 宅男网站在线免费观看| 欧美精品福利在线| 精精国产xxxx视频在线播放| 欧美一区二区三区四区在线| 精品国产免费人成网站| 国产精品久久久久久一区二区| 日韩免费电影| 国产一区在线播放| 久久久精品区| 国内精品二区| 视频国产一区| 在线播放 亚洲| 国产一区欧美| av免费观看网| 免费人成在线不卡| 欧美性猛交乱大交| 不卡的av电影在线观看| 一区二区精品免费| 亚洲少妇30p| 国产成人啪精品午夜在线观看| 欧美日韩综合视频网址| 又污又黄的网站| 亚洲成人激情视频| 精华区一区二区三区| 久久亚洲国产精品| 夜鲁夜鲁夜鲁视频在线播放| 国产精品色婷婷视频| 国产成人免费精品| 99久久一区三区四区免费| 亚洲精品进入| 亚洲精品9999| 亚洲精品精选| 黄色一级二级三级| 粉嫩欧美一区二区三区高清影视 | 超碰成人免费在线| 久久激情视频| 精品人妻一区二区乱码| 久久久久国产精品麻豆| 欧美成人精品一区二区免费看片| 欧美日韩在线视频观看| aa视频在线免费观看| 日韩成人黄色av| 国产三区在线观看| 国产91在线播放九色快色| 亚洲爽爆av| 欧洲视频一区二区三区| 国产综合欧美| 男生操女生视频在线观看| 99久精品国产| 9999热视频| 欧美丝袜第三区| 欧美日韩在线精品一区二区三区激情综 | 欧美蜜桃一区二区三区| 西西人体44www大胆无码| 大胆欧美人体视频| 欧美人与性动交xxⅹxx| 国产91精品入口17c| 热久久天天拍国产| 成人免费毛片网| 成人一区二区视频| 欧美日韩黄色网| 欧亚洲嫩模精品一区三区| 国精产品一品二品国精品69xx| 色噜噜国产精品视频一区二区| 亚洲性色av| 国产一区在线免费观看| 国精品一区二区三区| 亚洲综合激情视频| 国产欧美一区二区在线| 天天做天天爱夜夜爽| 亚洲成avwww人| 中文字幕有码在线观看| 91久久久亚洲精品| 久久人人88| 岛国毛片在线播放| 中文字幕欧美三区| 亚洲国产成人精品女人久久| 亚洲激情在线观看| heyzo在线播放| 国产欧美在线一区二区| 欧美日韩综合| av免费观看不卡| 亚洲黄色片在线观看| av中文字幕第一页| 欧美另类第一页| 亚洲91网站| 黄色一级大片免费| 国产成人精品免费| 国产主播在线播放| 亚洲成人久久久| 999福利在线视频| 黄色国产精品一区二区三区| 在线亚洲观看| 丝袜美腿中文字幕| 色视频成人在线观看免| 国产中文字幕在线观看| 国产精品igao视频| 日本不卡电影| 日本高清久久久| 亚洲免费观看高清完整版在线观看熊 | 日本精品一区二区三区高清 久久 日本精品一区二区三区不卡无字幕 | 日韩欧美亚洲国产| 国产丝袜一区视频在线观看| 亚洲承认视频| 一区二区视频在线观看| 国产美女精品人人做人人爽| 全程偷拍露脸中年夫妇| 欧美白人最猛性xxxxx69交| 爱情岛亚洲播放路线| 加勒比在线一区二区三区观看| 久久精品三级| 九一在线免费观看| 欧美一卡二卡三卡| 麻豆mv在线看| 亚洲精品国产精品国自产| 激情综合色综合久久综合| 久久久久97国产| 亚洲精品久久久久国产| 天堂久久午夜av| 日韩中文在线字幕| 99精品偷自拍| 怡春院在线视频| 久久91超碰青草是什么| 久久porn| 精品亚洲一区二区三区四区| 一区二区三区在线观看视频 | 亚洲精品黑牛一区二区三区| 六月婷婷在线视频| 国产精品免费丝袜| 农村少妇久久久久久久| 国产激情综合五月久久| 伊人情人综合网| 免费看黄色aaaaaa 片| 欧美日韩国产乱码电影| 1区2区3区在线| 亚洲.欧美.日本.国产综合在线| 国产乱码精品一区二区三区av| 欧美日韩综合在线观看| 久久久999精品视频| 要久久电视剧全集免费| 能看毛片的网站| 色综合久久精品| 国产高清在线a视频大全| 亚洲欧美成人一区|