精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

正確的 WAF 配置對網絡安全是如此重要

安全 網站安全
攻擊者可以利用一種或多種技術(具體取決于最終應用程序)繞過某些 WAF 并通過濫用 SQLi 漏洞竊取數據。

有研究人員在安全測試時,繞過了 Cloudflare WAF 的 SQLi 過濾器,這意味著Cloudflare 安裝沒有正確配置,但Cloudflare目前還不認為這是個漏洞。雖如此,安全人員在為其應用程序部署安全保護時需要注意有關問題。對于試圖繞過 WAF 的人來說,發現的些許漏洞也可能會派上用場。攻擊者可以利用一種或多種技術(具體取決于最終應用程序)繞過某些 WAF 并通過濫用 SQLi 漏洞竊取數據。

測試時使用的Web應用程序詳細信息

測試時使用的Web 應用程序的目的對于實際測試來說并不重要。除了在服務器上公開的 /graphql 端點和運行查詢的 PostgreSQL 服務之外,寫入查詢的堆棧也并不重要。 GraphQL 是一種查詢語言,它處理查詢,在測試中,在后端運行適當的 SQL 查詢并返回請求的數據。之前由于測試人員從未使用或閱讀過有關 GraphQL 的信息,因此遵循的是官方教程https://graphql.org/learn/,如果感興趣你也可以了解一下。

查詢的形成類似于 JSON 對象。應用程序向 /graphql 端點發送 POST 請求。請求正文包含 GraphQL 查詢,如下所示:

正確的 WAF 配置對網絡安全是如此重要

X-MARK 中未過濾的參數從 GraphQL 傳遞,并在 PostgreSQL 存儲過程中被替換,從而允許我們注入在后端服務器上執行的 SQL 查詢。

這幾乎是我們目前必須了解的關于應用程序的內容。在接下來的部分中,我將介紹我在測試 SQL 注入應用程序時觀察的一些現象,這些觀察使我成功地利用了SQL注入,包括繞過Cloudflare SQLi過濾器。

觀察 1

第一個重要的觀察結果是服務器對有效的電子郵件輸入(即當 SQL 查詢返回數據時)的響應與對無效的電子郵件輸入的響應不同。返回的 HTTP 代碼始終為 200,但響應正文不同:

這將返回“OK”:

正確的 WAF 配置對網絡安全是如此重要

這將返回"NOT OK":

正確的 WAF 配置對網絡安全是如此重要

起初這可能看起來不太像,但它實際上是允許我驗證數據庫中特定數據是否存在的機制。它讓我想到了利用這種機制執行SQL盲注入攻擊并使用腳本自動化它的想法。該腳本構造一個有效負載,并將其與POST請求一起發送,POST請求反過來修改在后端服務器上運行的SQL查詢。

步驟如下:

  • 我們有一組字符,稱為字母表。這組字符包括所有可能的字符,這些字符可以是我們試圖從數據庫中提取的數據的一部分。
  • 假設資源是需要檢索的 SQL 資源。它可以是數據庫名稱、用戶名、任何表格中的單元格值等。
  • 將逐字符檢索資源。我們試圖檢索的字符稱為 char。
  • 我們遍歷字母表,并將每個字母與 char 進行比較。
  • 如果有匹配,我們記錄結果并移動到下一個字符。
  • 最后,我們通過連接所有字符獲得了完整的資源。

觀察 2

第二個重要的觀察結果是,在執行的SQL查詢出現錯誤時,會顯示錯誤消息,這對我來說容易得多。這個錯誤信息不允許我執行一個基于錯誤的SQL注入,而是顯示了由PostgreSQL在SQL服務器上執行的完整SQL查詢。這一點為什么如此重要,我們很快就會明白。

從錯誤消息中提取的SQL查詢看起來像這樣:

正確的 WAF 配置對網絡安全是如此重要

作為“email”變量提交的用戶輸入反映在X-MARK上。這就是為什么擁有完整的SQL查詢對于開發過程很重要的兩個原因:

  • 可以看到用戶輸入被括在括號中,這條信息使有效負載的生成過程變得更加容易,因為人們知道輸入必須包含與左括號匹配的右括號,以便結束 SQL 查詢有效。
  • 用戶輸入反映在查詢中的多個位置(第 5、10、11 行),給我帶來麻煩的是第 5 行。如果是 X-MARK 僅反映在 WHERE 子句中的情況,事情會更容易。但在這種情況下,我必須確保我的輸入不會弄亂表 JOIN。這是必要的,以確保生成和查詢正確的表行,以便我可以獲得所需的數據。

注意:第 8 行的 $1 符號是 SQL 準備查詢的位置參數,并由 HTTP 請求的“名稱”變量參數替換。但它不容易受到 SQL 注入的影響。

第一次嘗試

我首先嘗試查找當前數據庫的名稱。在 PostgreSQL 中執行此操作的 SQL 查詢是:

正確的 WAF 配置對網絡安全是如此重要

有很多事情需要考慮,而且從一開始就很瘋狂,我必須從一開始就想出繞過 Cloudflare 的方法。

WAF 繞過的第一種辦法

首先,我必須首先將 current_database() 的第一個字符與字符“a”進行比較。PostgreSQL的方法是:

正確的 WAF 配置對網絡安全是如此重要

Cloudflare會阻塞'substr'函數,所以訣竅是要么使用'left',要么使用'right'函數。我使用'right'函數,因為'left'給了我一些麻煩,當我試圖找出我已經找到所有的數據庫名稱的字符。新的查詢(將“a”與最后一個資源的字符進行比較,如下所示:

正確的 WAF 配置對網絡安全是如此重要

并且未被 WAF 檢測到。

注意:函數 right(current_database(), N) 返回數據庫名稱最右邊的 N 個字符。因此,當找到最后一個字符時,例如X,下一次調用該函數應該是:

正確的 WAF 配置對網絡安全是如此重要

由于我們已經知道我們必須關閉查詢中的左括號(來自觀察2),POST 請求的正文如下所示(此處僅顯示'email'變量):

正確的 WAF 配置對網絡安全是如此重要

但是,記住后端 SQL 查詢如何包含 JOIN 子句(來自觀察2),我還在查詢中添加了一些額外的內容,以確保 SQL 連接在后臺正確執行。 POST 請求的正文如下所示:

正確的 WAF 配置對網絡安全是如此重要

服務器上的后續 SQL 查詢如下所示:

正確的 WAF 配置對網絡安全是如此重要

這很復雜,但想法是一樣的:如果“a”是數據庫名稱的最右邊的字符,我們將從服務器獲得一個“OK”響應。

無論如何,在向服務器提交這個請求后,我看到了Cloudflare WAF(配置錯誤)的可怕頁面,告訴我我的請求被阻止了。

第二次嘗試

在我再次嘗試之前,我必須了解 Cloudflare 對我的查詢有什么幫助。

經過反復測試,我發現問題出在生成的服務器 SQL 查詢中的 FROM 子句中的空格。這導致我進入第二個 WAF 繞過。

WAF 繞過的第二種辦法

此處使用的第二種 WAF 繞過技術消除了 SQL 查詢中的空格,并將 SQL FROM 子句的部分括在括號中。

正確的 WAF 配置對網絡安全是如此重要

變成了:

正確的 WAF 配置對網絡安全是如此重要

因此 POST 請求的結果正文變為:

正確的 WAF 配置對網絡安全是如此重要

在服務器上的后續SQL查詢是這樣的:

正確的 WAF 配置對網絡安全是如此重要

這樣,整個過程就可以實現自動化了,以找到數據庫名稱的整個值。相同的過程還檢索了用戶名(通過使用 user 函數)和數據庫版本(通過使用 version() 函數)。但是存儲在數據庫表中的數據呢?檢索這些數據的通用查詢,以及我在上一篇文章中使用的繞過方法的查詢都不起作用。兩者都被阻止:

正確的 WAF 配置對網絡安全是如此重要

為什么我的查詢被阻止了?問題是緊跟在 SELECT 子句之后的 FROM 子句。以下查詢將很好地通過(錯誤配置的)Cloudflare WAF SQLi 過濾器:

正確的 WAF 配置對網絡安全是如此重要

一旦在查詢結束時引入 WHERE 子句,WAF 就會啟動并阻止請求。我的最終目標是從任何表中檢索數據。是時候深入挖掘兔子洞了。

第三次嘗試

我在這里給出 SQLi 的早期失敗嘗試,只是因為我希望這篇文章向人們展示在滲透測試期間思維過程是如何展開的。

在我嘗試使事情復雜化(即脫離所有 JOIN 和 FROM 子句)時,我使用了一個簡單的分號和注釋技巧 (;--)。計劃是首先檢索數據庫名稱,然后在此基礎上檢索表中的數據:

正確的 WAF 配置對網絡安全是如此重要

服務器上生成的 SQL 查詢如下:

正確的 WAF 配置對網絡安全是如此重要

無論如何,這當然行不通,原因有兩個:

  • 第5行之后的所有內容都會因為注釋而被忽略,這不一定是限制性的,但我寧愿在 FROM 子句中執行我的 SQLi。
  • 我收到以下錯誤:“綁定消息提供 1 個參數,但準備好的語句需要 0”。這是因為 name 變量被傳遞給準備好的語句,但第 8 行被忽略了,因此新的準備好的語句不需要該變量。

第四次嘗試

我在這里給出了從表中檢索數據的另一個早期嘗試,它使我更接近我的目標。在此之前我所知道的是,以下負載將被WAF 阻止:

正確的 WAF 配置對網絡安全是如此重要

注意:我添加了 LIMIT 和 OFFSET 關鍵字,以便從 table1 中僅檢索一行。 LIMIT 表示我們只想要檢索一行,OFFSET 表示在開始檢索數據之前我們想要跳過多少行。在這種情況下,OFFSET 0 表示數據庫應該跳過 0 行并返回 table1 中的第一行。這對于逐一檢索表的所有行很有用。

WAF 繞過的第三種辦法

回顧從數據庫服務器產生的錯誤中檢索到的 SQL 查詢,我注意到可能不需要使用 FROM 子句。 table1 表在使用 AS 關鍵字的查詢中別名為 t1,并且可以基于 t1 引用它的任何列。這樣就可以這樣查詢 table1 的 column1 列:

正確的 WAF 配置對網絡安全是如此重要

這可以很好地通過(錯誤配置的)Cloudflare WAF,因此 POST 請求正文中的有效負載可以這樣轉換:

正確的 WAF 配置對網絡安全是如此重要

服務器上的后續 SQL 查詢如下所示:

正確的 WAF 配置對網絡安全是如此重要

這可以正常工作,但限制是只能提取 table1(或 table2)中的數據,因為這些是服務器 SQL 查詢中唯一的別名表,繼續進行最后的成功嘗試。

最后一次嘗試

好吧,如果我想從數據庫中檢索任何我想要的數據,我不得不放棄WAF 繞過的第三種方法。此時,似乎沒有辦法避免使用FROM子句。而且,在不被Cloudflare的WAF檢測到的情況下,似乎也沒有辦法成功地將FROM子句隱藏到有效載荷中。似乎我正在尋找的答案不在SQL查詢中。我不得不后退一步。

進入 GraphQL

我們已經看到發送的請求的正文是一個 GraphQL 查詢,然后它被翻譯成一個 SQL 查詢。所以我的下一個嘗試是改變 GraphQL 查詢并設法隱藏其中的 FROM 子句,這將有望轉換為在服務器上工作的SQL查詢。

如上所述,GraphQL 查詢的結構類似于 JSON 對象。 JSON 中的數據以名稱/值對存儲在字典中,它們都是字符串。 GraphQL 查詢需要字符串鍵,但允許使用任意參數。這些規則適用于 GraphQL:

  • 數據用逗號分隔;
  • 花括號容納對象;
  • 方括號包含數組;

因此一個GraphQL查詢參數可以看起來像以下任何一種方式:

正確的 WAF 配置對網絡安全是如此重要

這讓我想到:如果我將對象的值作為數組而不是字符串傳遞,后端服務器上的 SQL 查詢會發生什么。簡而言之,我想打破 SQL 注入查詢并將 FROM 子句移動到不同的對象以欺騙 Cloudflare。

正確的 WAF 配置對網絡安全是如此重要

進入

正確的 WAF 配置對網絡安全是如此重要

該請求繞過了WAF,我從數據庫中得到了一個錯誤,報錯是一個格式不正確的SQL查詢,并向我顯示了完整的SQL查詢結果。在注入點的查詢是這樣的:

正確的 WAF 配置對網絡安全是如此重要

注意 SELECT column1 后面的逗號 (,) 嗎?那是我繞過 SQLi 過濾的憑證。將 GraphQL 查詢參數的值作為數組傳遞會在后端 SQL 服務器中轉換為字符串。字符串只是由逗號和空格字符分隔的數組項的串聯!此時,SQL查詢是錯誤的,但我可以注釋掉逗號,并獲得一個有效的、繞過waff的請求,該請求從我選擇的任何數據庫表中檢索我想要的任何數據。

這是最終 POST 請求的正文:

正確的 WAF 配置對網絡安全是如此重要

以及在 SQL 服務器上生成的有效 SQL 查詢:

正確的 WAF 配置對網絡安全是如此重要

成功!

為了簡化表檢索過程,我用Python編寫了一個腳本來自動化這個過程。腳本的偽代碼如下所示:

正確的 WAF 配置對網絡安全是如此重要

這就是我如何利用 GraphQL 制作 SQL 注入,繞過配置錯誤的 Cloudflare WAF 實例,并能夠在后端檢索整個數據庫。正如我在開頭提到的,這種繞過技術的組合不適用于正確配置的 Cloudflare WAF。

緩解措施

緩解數據庫上 SQL 注入的最安全方法是準備好的語句。

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2018-04-24 15:53:52

2014-04-29 09:15:00

2020-06-21 06:01:55

網絡安全數字營銷加密

2022-09-15 19:15:34

車聯網網絡安全

2023-07-21 11:51:25

2023-03-27 16:21:22

2021-12-28 00:29:00

網絡安全Java編程語言

2023-02-06 00:24:12

網絡安全裁員

2021-11-10 14:48:21

深信服網絡安全數據

2019-09-16 09:21:42

2023-05-23 16:08:19

2016-03-07 13:16:15

2020-10-09 10:00:29

網絡安全數字化轉型遠程辦公

2021-08-18 10:10:43

網絡安全信息安全技術

2013-02-23 08:31:05

2017-05-12 13:54:18

2021-01-29 16:20:05

網絡安全

2013-01-30 09:42:46

2019-07-25 07:04:33

網絡安全技術物聯網

2009-12-29 15:24:06

VPN網絡建設
點贊
收藏

51CTO技術棧公眾號

heyzo在线| 国产日韩在线免费观看| 成人av地址| 精品久久久久久亚洲精品| 欧洲精品码一区二区三区免费看| 一个人看的www日本高清视频| 黄色日韩精品| 最好看的2019年中文视频 | 伊人久久久久久久久久久久久久| 精品视频一区二区三区| 一本在线高清不卡dvd| 黄色网址在线免费看| 天天操天天操天天操| 日韩av网站免费在线| 久久久久久成人精品| xxx在线播放| 99国产精品免费网站| 欧美日韩国产系列| 欧美日韩中文在线视频| 日本欧美电影在线观看| 国产嫩草影院久久久久| 九色91视频| 超碰人人人人人人| 捆绑紧缚一区二区三区视频| 91禁外国网站| 激情综合五月网| 天天影视天天精品| 亚洲欧洲在线视频| 亚洲一级av无码毛片精品| 久久天堂久久| 777午夜精品视频在线播放| 久久久久免费精品| 男人的天堂免费在线视频| 一区二区三区在线免费播放| 亚洲日本欧美在线| 成人在线免费电影| 久久综合九色欧美综合狠狠| 国产精品日本一区二区| 午夜精品久久久久久久第一页按摩 | 91免费观看视频| 国产精品视频入口| www.激情五月| 国产激情一区二区三区| 亚洲aa在线观看| 97成人在线观看| 蜜桃视频在线观看一区二区| 国产成人一区三区| 亚洲天堂男人av| 国产欧美高清| 奇米4444一区二区三区| 国产区一区二区三| 国产精品视频久久一区| 91超碰caoporn97人人| 日本熟妇毛耸耸xxxxxx| 亚洲国产二区| 5252色成人免费视频| 国产免费观看av| 久久久久久黄| 国产欧美日韩精品专区| 中国一级特黄视频| 国产在线国偷精品产拍免费yy| 91免费国产视频| 不卡的日韩av| 97精品视频在线观看自产线路二| 久久久综合香蕉尹人综合网| 国产专区在线| 国产精品污网站| 热这里只有精品| 欧美大片黄色| 黑人精品xxx一区| 国产视频在线视频| 日本久久二区| 精品国产青草久久久久福利| 黄色网址在线视频| 精品一区亚洲| 久久精品人人做人人爽| 免费中文字幕在线观看| 香蕉久久国产| 国产日本欧美一区| 亚洲av无码一区二区三区dv | 无码人妻丰满熟妇啪啪欧美| 色呦哟—国产精品| 九九精品在线视频| 日本三级小视频| 麻豆精品在线播放| 999国产在线| 青青九九免费视频在线| 国产精品盗摄一区二区三区| 国产精品久久久久7777| 日韩影片中文字幕| 91精品国产手机| 中文字幕一区三区久久女搜查官| 精品一区av| 久久久久久久久国产| 亚洲大片免费观看| 国产一区二区导航在线播放| 久久人人97超碰人人澡爱香蕉| 在线免费观看黄色网址| 亚洲图片欧美一区| 超碰在线公开97| 欧美wwwwww| 久久成年人免费电影| 久久99国产综合精品免费| 精品一区二区三区免费| 欧美凹凸一区二区三区视频| 尤物yw193can在线观看| 欧美日韩一区二区三区四区| 一级欧美一级日韩片| 99久久99热这里只有精品| 38少妇精品导航| xxxx18国产| 国产精品久久毛片| 久久美女福利视频| 91久久偷偷做嫩草影院电| 中文字幕亚洲无线码在线一区| 日韩精品一区三区| 国产精品一区二区你懂的| 水蜜桃一区二区三区| 美女高潮视频在线看| 日韩女优毛片在线| 中文字幕无码日韩专区免费 | 欧美三区在线| 成人女保姆的销魂服务| 成人影院免费观看| 欧美日韩综合视频网址| 亚洲色图欧美另类| 91精品蜜臀一区二区三区在线| 国产精品国产亚洲伊人久久| 四虎成人免费在线| 五月天一区二区三区| 麻豆免费在线观看视频| 亚洲女同一区| 国产日韩欧美中文| 超碰在线国产| 色综合久久精品| 国产福利短视频| 最新日韩欧美| 国产一区二区三区免费不卡| 国内老司机av在线| 亚洲国产成人91精品| 久久激情免费视频| 国产精品一区二区免费不卡| 免费观看黄色大片| 玖玖玖电影综合影院| 欧美成人精品一区| 国产高潮流白浆喷水视频| 椎名由奈av一区二区三区| 五月天av在线播放| 国产高清一区| 99re6在线| 精灵使的剑舞无删减版在线观看| 日韩免费视频一区二区| 欧美成人aaaaⅴ片在线看| 成人免费视频caoporn| 人体内射精一区二区三区 | 一区二区三区久久网| 国产第一精品| 精品国产一区二区在线| 国产乱淫av片免费| 亚洲精品国产无天堂网2021| 波多野结衣三级视频| 亚洲福利免费| 欧美一区二区三区在线免费观看| 欧美日韩精品免费观看视完整| 中文字幕日韩精品在线| 国产wwwxxx| 亚洲va欧美va人人爽| 久久精品一区二区免费播放 | 蜜桃视频网站在线| 日韩一级黄色片| 日韩精品一区二区不卡| 久久影院视频免费| 色www免费视频| 国语精品一区| 欧美日韩另类综合| 伊人久久大香伊蕉在人线观看热v 伊人久久大香线蕉综合影院首页 伊人久久大香 | 天堂va欧美ⅴa亚洲va一国产| 久久频这里精品99香蕉| 九色在线视频蝌蚪| 91麻豆精品国产91久久久使用方法 | 黄网站色欧美视频| 在线观看免费黄色网址| 国产成人自拍网| 中文字幕乱码人妻综合二区三区| 91欧美日韩| 国产日韩三区| 日韩黄色三级在线观看| 97久久久免费福利网址| 国产乱视频在线观看| 欧美一级电影网站| 国产99久久久| 夜夜嗨av一区二区三区四季av| 熟女少妇一区二区三区| 国产一区视频导航| 大肉大捧一进一出好爽动态图| 91精品啪在线观看国产18| 免费在线观看一区二区| 涩爱av色老久久精品偷偷鲁| 国产精品www| ririsao久久精品一区| 色婷婷av一区二区三区在线观看| 天堂av中文字幕| 欧美女孩性生活视频| 欧美激情黑白配| 亚洲黄色av一区| 日本美女bbw| 成a人片亚洲日本久久| 午夜一级免费视频| 久久综合五月| 日本午夜激情视频| 亚洲一级毛片| 中文字幕一区综合| 精品久久久中文字幕| 久久偷看各类wc女厕嘘嘘偷窃 | 久久久久噜噜噜亚洲熟女综合| 中文字幕国产一区二区| 欧美熟妇一区二区| 成人一区二区在线观看| 日本美女久久久| 精品一区二区三区免费观看| 亚洲福利精品视频| 久久国产成人| 黄色动漫在线免费看| 雨宫琴音一区二区在线| 天堂а√在线中文在线| 久久久久国产精品| 亚洲精品中文字幕乱码三区不卡| 欧美禁忌电影网| 精品欧美一区二区三区久久久 | 午夜精品区一区二区三| 综合综合综合综合综合网| 快播亚洲色图| 美女久久久久| 日韩偷拍一区二区| 久久99国产精一区二区三区| 美国av一区二区三区| 日韩av影院| 久久青青草原| 国产精品密蕾丝视频下载| 开心色怡人综合网站| 亚洲人成网亚洲欧洲无码| 久久精品第九区免费观看| 欧美理论电影在线精品| 精品一区二区三区自拍图片区| 国产主播性色av福利精品一区| 国产精品高清一区二区三区| 亚洲精选av| 国产欧美一区二区视频| 欧美国产极品| 日本一区二区三区视频在线播放| 国产探花在线精品一区二区| 色一情一乱一伦一区二区三区丨| 欧美精品一区二区久久| 午夜视频久久久| 五月天综合网站| xxxxxx在线观看| 欧美午夜不卡| www黄色日本| 日韩av二区在线播放| 中文字幕亚洲欧洲| 狠狠色丁香久久婷婷综合丁香| 精品国产aⅴ一区二区三区东京热| 懂色av一区二区夜夜嗨| 中文字幕在线免费看线人| 日本一区二区三级电影在线观看| 日本不卡一区视频| 夜夜亚洲天天久久| 中文字幕免费观看| 欧美日本一区二区三区四区| aaa一区二区三区| 日韩av在线直播| 不卡在线视频| 欧美风情在线观看| 成人性生活视频| 成人欧美在线视频| 女同久久另类99精品国产| 日本精品一区| 欧美理论在线| 国产福利视频在线播放| 国产呦精品一区二区三区网站| 亚洲中文字幕无码一区| 国产精品午夜春色av| 日本亚洲欧美在线| 欧美三电影在线| 污污的视频网站在线观看| 在线观看日韩视频| 丁香花在线高清完整版视频| 日韩av免费一区| 中文字幕日韩高清在线| 色综合久久88色综合天天提莫| 小处雏高清一区二区三区| 国产美女三级视频| 国产精品自产自拍| 日本xxxxxxxxx18| 一区二区欧美视频| 伊人网av在线| 日韩精品中文在线观看| 成人免费看片| 国产精国产精品| 黄色美女久久久| 中文字幕一区二区三区有限公司 | 国产高清欧美| 午夜视频在线瓜伦| 波多野结衣在线一区| 国产传媒免费在线观看| 91国内精品野花午夜精品| 秋霞av鲁丝片一区二区| 久久亚洲一区二区三区四区五区高 | 精品99视频| 在线视频日韩欧美| 久久精品人人做人人综合| 亚洲激情视频一区| 91精品国产手机| 一广人看www在线观看免费视频| 欧美专区中文字幕| 久久草在线视频| 日韩一区二区高清视频| 国产在线一区二区综合免费视频| 欧美激情亚洲色图| 欧美午夜久久久| 后入内射欧美99二区视频| 久久色精品视频| 欧美激情三区| 亚洲 国产 日韩 综合一区| 久久动漫亚洲| 国产真实乱人偷精品人妻| 欧美视频免费在线| 天堂v在线观看| 国语自产精品视频在线看抢先版图片| 九九九九九九精品任你躁 | 日韩视频精品在线观看| 国产一精品一aⅴ一免费| 亚洲色图欧美激情| 91精品国产乱码久久| 久久久国产91| 国产一区二区三区视频在线| 国产又大又长又粗又黄| 精品写真视频在线观看| 91久久久久久久久久久久久久| 欧美精品粉嫩高潮一区二区| 免费a级人成a大片在线观看| 国产女同一区二区| 99热国内精品永久免费观看| 特黄视频免费观看| 亚洲精品国产第一综合99久久 | 91高潮大合集爽到抽搐| 色阁综合伊人av| 久久久久久爱| 男人插女人视频在线观看| 成人美女在线观看| 久久久久久久极品| 精品亚洲永久免费精品| 久久精品女人天堂av免费观看 | 精品少妇人妻一区二区黑料社区 | 亚洲精选视频免费看| www.av在线.com| 国内精品一区二区三区| 亚洲人成伊人成综合图片| 日本999视频| 中文字幕一区免费在线观看| 国产高清免费观看| 欧美国产日产韩国视频| 日韩大胆成人| 蜜桃免费在线视频| 亚洲男人天堂一区| 三级视频在线看| 国产激情视频一区| 亚洲一级淫片| 星空大象在线观看免费播放| 欧美中文字幕一区二区三区| 国产精品实拍| 久久大香伊蕉在人线观看热2| 日本亚洲一区二区| 一级黄色录像视频| 精品无人国产偷自产在线| 久久av影院| 免费看黄在线看| 国产精品嫩草99a| 亚洲av无码乱码国产精品久久| 奇米成人av国产一区二区三区| 91欧美大片| 大地资源二中文在线影视观看 | 中文精品在线观看| 在线播放中文一区| 欧美激情20| 视色,视色影院,视色影库,视色网| 99免费精品视频| 国产精品女人久久久| 欧美一区第一页| 亚洲自拍偷拍网| 51妺嘿嘿午夜福利| 精品三级av在线| 国产精品一区二区免费福利视频| 99在线观看视频免费| 中文一区一区三区高中清不卡| 欧美 中文字幕| 成人福利网站在线观看| 性欧美长视频| 久久久一区二区三区四区| 日韩中文字幕在线播放|