久久综合给合久久,色偷偷久久9999kkkk,欧美阿V大胆视频在线观看,99久久精品免费看国产一区二

服務(wù)熱線

020-38921330

首頁 > 新聞資訊 > 行業(yè)新聞

影響關(guān)鍵基礎(chǔ)設(shè)施安全的幾種身份驗(yàn)證漏洞繞過技術(shù)

2023-2-2 0:00:00瀏覽量:1165編輯:管理員來源:天暢

對(duì)于一個(gè)安全的應(yīng)用來說,身份驗(yàn)證是第一道門檻,是與用戶建立數(shù)字信任關(guān)系的基礎(chǔ)部分,現(xiàn)代的身份管理系統(tǒng)可以自動(dòng)收集有關(guān)用戶的信息,驗(yàn)證他們的身份是否與他們的實(shí)際身份相符,并允許他們的注冊(cè)或訪問請(qǐng)求,從而創(chuàng)建了一種不會(huì)影響用戶體驗(yàn)的安全身份驗(yàn)證功能。


身份驗(yàn)證-2.png


根據(jù) Javelin 2020 年身份欺詐調(diào)查,2019 年身份欺詐的總成本接近 170 億美元,現(xiàn)在這個(gè)數(shù)字更高。由于這些非常真實(shí)的風(fēng)險(xiǎn),可靠地驗(yàn)證用戶身份的能力是安全基礎(chǔ)設(shè)施的關(guān)鍵組成部分。


身份驗(yàn)證的本質(zhì)
01


為了對(duì)那些有安全需求的特定資源進(jìn)行訪問控制,只讓某些特定的主體(個(gè)人、公司、甚至是一段代碼)對(duì)其執(zhí)行某些特定的操作(查看、修改等)。需要按照順序達(dá)成如下兩個(gè)條件:

1、認(rèn)證(Authentication):知道 ta 究竟是誰

2、授權(quán)(Authorization):知道 ta 有沒有權(quán)限對(duì)資源執(zhí)行試圖執(zhí)行的操作



認(rèn)證


認(rèn)證是決定一個(gè)主體究竟是誰的過程,換句話來說,是將當(dāng)前意圖訪問資源的用戶和提前存儲(chǔ)好的身份信息對(duì)應(yīng)起來的過程。顯然,這個(gè)操作需要由身份信息的持有者來完成,我們稱其為IdP(Identity Provider),它存儲(chǔ)的身份信息列表稱為用戶目錄或用戶池。
所謂的身份信息可以是任意格式,包含但不限于以下兩種內(nèi)容:用戶的唯一標(biāo)識(shí)符(可以是唯一的用戶名、隨機(jī)字符串、UUID 等),以及只有該用戶才能提供,用來確認(rèn)該用戶身份的私密信息(密碼、指紋等)。前者可以是公開的,但后者必須是私密的,只有 IdP 和用戶自身才能持有。

為了完成認(rèn)證,用戶必須首先宣稱自己是誰,并且這個(gè)宣稱需要以某種形式和用戶目錄中的唯一一條記錄產(chǎn)生關(guān)聯(lián)。顯然,最簡(jiǎn)單的辦法就是直接向 IdP 宣布自己的唯一標(biāo)識(shí)符。之后,用戶需要通過某種保密的途徑悄悄告訴 IdP 自己的私密信息,IdP 確認(rèn)無誤后,就可以將當(dāng)前正在進(jìn)行請(qǐng)求的用戶和用戶目錄中的身份信息對(duì)應(yīng)起來,如此一來,用戶在 IdP 上的認(rèn)證過程就完成了。


授權(quán)


確認(rèn)了用戶的身份之后,下一步就是確認(rèn)用戶到底有沒有權(quán)限訪問想要訪問的資源了。擁有身份信息后,這一步就變得很簡(jiǎn)單了——只需根據(jù)對(duì)應(yīng)資源的權(quán)限設(shè)置,檢查用戶的對(duì)應(yīng)操作是否被允許即可。



身份和資源的分離
02


在最簡(jiǎn)單的身份模型中,身份持有者(IdP)和資源持有者運(yùn)行在同一個(gè)上下文中。這意味著一旦 IdP 完成了某個(gè)用戶的認(rèn)證,資源持有者立刻就能知道(例如通過數(shù)據(jù)庫查詢)用戶的身份信息。之后用戶訪問資源時(shí),資源持有者就能利用這一信息來決定是否允許用戶的操作(相當(dāng)于自己執(zhí)行授權(quán)),或者把這一決定交給 IdP 來做(相當(dāng)于 IdP 執(zhí)行授權(quán))。
這種模型的缺點(diǎn)顯而易見——每個(gè)應(yīng)用都要維護(hù)一套自己的用戶目錄,不同應(yīng)用之間無法共享身份信息。為了解決這個(gè)問題,一個(gè)自然的想法就是將 IdP 獨(dú)立出來,讓所有資源持有者都從 IdP 處獲取用戶的身份。
這種做法存在一個(gè)前提條件:當(dāng)一個(gè)用戶在 IdP 上完成了認(rèn)證之后,資源持有者必須得知這一點(diǎn),并能從 IdP 處獲取用戶對(duì)應(yīng)的身份信息,而且這一渠道必須是可信的,身份信息不能被惡意篡改。在實(shí)際應(yīng)用中,資源持有者一般會(huì)在用戶訪問資源時(shí),向 IdP 獲取用戶的認(rèn)證狀態(tài)和身份信息。如果成功,之后的授權(quán)步驟就和上面一致了。
獨(dú)立的 IdP 有一個(gè)天然的好處——只要用戶在 IdP 上進(jìn)行過了認(rèn)證,其下關(guān)聯(lián)的所有資源持有者都能獲取到用戶的身份信息,正所謂一次認(rèn)證,到處訪問。所謂的單點(diǎn)登錄(SSO)本質(zhì)上就是如此。



由于 Web 應(yīng)用天生的無狀態(tài)性,資源持有者并不能確定訪問資源的用戶和在 IdP 上認(rèn)證過的用戶是同一個(gè),因此用戶每次訪問資源時(shí)都需要提供身份標(biāo)識(shí)符和密碼,由資源持有者向 IdP 進(jìn)行確認(rèn)。為了解決這一問題,IdP 在完成認(rèn)證時(shí)可以向用戶頒發(fā)一個(gè)臨時(shí)的令牌(Token),這個(gè) Token 存儲(chǔ)著用戶目錄中的用戶身份,只有用戶本人才能持有,并且經(jīng)過 IdP 的數(shù)字簽名。用戶訪問資源時(shí),通過 Cookie 等手段自動(dòng)向持有者提供 Token,持有者可以在本地利用簽名驗(yàn)證 Token 的真實(shí)性和有效性,并且從 Token 中獲取到用戶的身份信息,無需再經(jīng)過 IdP 了。為了防止 Token 從用戶處泄露,它只在短時(shí)間內(nèi)有效,失效后必須由 IdP 重新頒發(fā)。
最著名的 Token 技術(shù)是JWT(Json Web Token),它也是 OIDC 協(xié)議的一部分。除此之外,SAML 協(xié)議中的斷言(Assertion)也可以起到和 Token 相同的作用。當(dāng)然,用戶的登錄態(tài)也可以由資源提供者來維護(hù),資源提供者在向 IdP 確認(rèn)用戶身份后自己向用戶頒發(fā)一個(gè)類似的 Token,存放在用戶 Cookie 中。此時(shí)的 Token 可以實(shí)際存儲(chǔ)身份信息并進(jìn)行簽名,也可以作為一個(gè)索引的 Key,指向存放在資源提供者后端的,從 IdP 處獲得的身份信息(也就是所謂的 Session)。
值得注意的是,在分離模型中,如果授權(quán)步驟由 IdP 執(zhí)行,用戶在 IdP 上進(jìn)行授權(quán)時(shí)還需要提供自己想要訪問的資源種類和執(zhí)行的操作,IdP 簽發(fā) Token 時(shí)也需要將這些信息寫在 Token 中,以便資源持有者核驗(yàn)。資源和操作的二元組被稱為Scope,OIDC 登錄時(shí)傳人的其中一個(gè)參數(shù)就是它。



JWT常見安全問題
03


簽名signature未校驗(yàn)
修改或者刪除signature

敏感信息泄露
由于Header和Payload是通過base64編碼的,因此如果敏感信息處理不到會(huì)導(dǎo)致泄露風(fēng)險(xiǎn)。
簽名算法可被修改為none(CVE-2015-2951)
也就是header中的“alg”為none,在線工具jwt.io無法修改,使用Pyjwt庫進(jìn)行修改,生成的jwt token只有header和payload兩部分,沒有signature:

密鑰被爆破
String encodedString = base64UrlEncode(header) + "." + base64UrlEncode(payload);
String token = HMACSHA256(encodedString, 'secret');
jwt利用算法對(duì)header和payload進(jìn)行加密生成signature,如果能知道密鑰secret就能隨意修改jwt token了;
偽造密鑰(CVE-2018-0114)
jwk ,json web key,就是header中的密鑰,通過偽造header中的密鑰來控制jwt token的生成:


身份驗(yàn)證繞過的幾種漏洞
04


身份驗(yàn)證繞過漏洞是現(xiàn)代web應(yīng)用程序中普遍存在的漏洞,也是隱藏最深很難被發(fā)現(xiàn)的漏洞。盡管單點(diǎn)登錄(SSO)等工具是對(duì)舊的登錄用戶方式的改進(jìn),但仍然可能包含嚴(yán)重的漏洞。無論是業(yè)務(wù)邏輯錯(cuò)誤還是其他軟件漏洞,都需要專業(yè)人員來分析其中的復(fù)雜性。


刷新令牌終端配置錯(cuò)誤


在這種情況下,一旦用戶使用有效憑證登錄到應(yīng)用程序,它就會(huì)創(chuàng)建一個(gè)在應(yīng)用程序其他地方使用的承載身份驗(yàn)證令牌。該認(rèn)證令牌在一段時(shí)間后過期。就在過期之前,應(yīng)用程序在終端/refresh/tokenlogin中向后端服務(wù)器發(fā)送了一個(gè)請(qǐng)求,該請(qǐng)求在標(biāo)頭和HTTP主體部分的用戶名參數(shù)中包含有效的身份驗(yàn)證令牌。
進(jìn)一步的測(cè)試表明,刪除請(qǐng)求上的Authorization標(biāo)頭并更改HTTP主體上的用戶名參數(shù)將為提供的用戶名創(chuàng)建一個(gè)新的有效令牌。利用此漏洞,擁有匿名配置文件的攻擊者可以通過提供用戶名為任何用戶生成身份驗(yàn)證令牌。


SSO配置不正確


大多數(shù)應(yīng)用程序都使用SSO系統(tǒng),因?yàn)榕c處理許多身份驗(yàn)證門戶相比,SSO系統(tǒng)更容易安全管理。但是簡(jiǎn)單地使用SSO并不能自動(dòng)保護(hù)系統(tǒng),因?yàn)镾SO的配置也應(yīng)得到保護(hù)。
現(xiàn)在,一個(gè)應(yīng)用程序使用Microsoft SSO系統(tǒng)進(jìn)行身份驗(yàn)證。當(dāng)訪問internal.redacted.com URL時(shí),web瀏覽器會(huì)重定向到單點(diǎn)登錄系統(tǒng):

乍一看,它似乎是安全的,但對(duì)后端請(qǐng)求的分析顯示,應(yīng)用程序在重定向響應(yīng)上返回了異常大的內(nèi)容長度(超過40000字節(jié))

為什么應(yīng)用程序要這樣做呢?當(dāng)然是配置錯(cuò)誤。在將用戶發(fā)送到SSO的重定向時(shí),應(yīng)用程序向每個(gè)請(qǐng)求泄露了其內(nèi)部響應(yīng)。因此,可以篡改響應(yīng),將302 Found頭更改為200 OK,并刪除整個(gè)Location標(biāo)頭,從而獲得對(duì)整個(gè)應(yīng)用程序的訪問。


基于CMS的訪問漏洞


內(nèi)容管理系統(tǒng)(CMS),如WordPress、Drupal和Hubspot也需要進(jìn)行安全配置,以免它們?cè)谑褂弥幸肼┒础?/section>
在發(fā)現(xiàn)的一個(gè)示例中,一個(gè)內(nèi)部應(yīng)用程序中使用了一個(gè)流行的CMS平臺(tái)Liferay。該應(yīng)用程序只有一個(gè)不需要身份驗(yàn)證就可以訪問的登錄頁面,所有其他頁面都在應(yīng)用程序UI中受到限制。
對(duì)于那些不熟悉Liferay的人來說,CMS為應(yīng)用程序工作流使用了portlet,它的參數(shù)是數(shù)字中的p_p_id。對(duì)于該應(yīng)用程序,可以通過將參數(shù)值更改為58來訪問登錄portlet。在正常的登錄頁面中,只有登錄表單是可訪問的。然而,通過直接訪問portlet,可以達(dá)到Create Account功能,然后在不需要適當(dāng)?shù)氖跈?quán)情況下就可以進(jìn)行自注冊(cè)并訪問內(nèi)部應(yīng)用程序。

請(qǐng)注意,雖然Liferay以前使用過這個(gè)工作流,但它的最新版本使用了portlet名稱而不是數(shù)字ID。不過,也可以通過更改名稱來訪問其他portlet。


JWT令牌的使用


JWT令牌或JSON web令牌,在新的web應(yīng)用程序中很流行。但是,雖然它們默認(rèn)具有安全機(jī)制,但后端服務(wù)器配置也應(yīng)該是安全的。
然而,一些JS文件不需要身份驗(yàn)證就可以訪問。測(cè)試顯示,該應(yīng)用程序使用了安全登錄后通過Microsoft SSO系統(tǒng)發(fā)送的JWT令牌。在后端機(jī)制上,存在一個(gè)安全錯(cuò)誤配置,即不檢查是否為特定的應(yīng)用程序生成了JWT令牌。相反,它接受任何具有有效簽名的JWT令牌。因此,使用來自微軟網(wǎng)站的JWT令牌示例如下:

在通用值內(nèi):

有可能訪問內(nèi)部終端,泄露公司數(shù)據(jù)。


將身份驗(yàn)證類型更改為Null


在此情況中,應(yīng)用程序通過 base64 編碼的 XML 請(qǐng)求向 HTTP 發(fā)布數(shù)據(jù)上發(fā)送所有請(qǐng)求。在登錄機(jī)制上,它將用戶名作為參數(shù)別名發(fā)送,將密碼作為scode發(fā)送。scode 參數(shù)內(nèi)的值已進(jìn)行哈希處理。分析顯示,它使用了所提供密碼值的 md5 值。請(qǐng)求中還有另一個(gè)有趣的標(biāo)志:scode 有一個(gè)屬性,其類型值為 2。

嘗試將該值賦值為1,它將接受明文密碼。成功了!因此,在明文值中使用暴力攻擊中是可能的。把它賦值給空值怎么樣?或者其他值,如-1、0或9999999999?大多數(shù)都返回了除0之外的錯(cuò)誤代碼。用屬性0做了幾次嘗試,但沒有成功,直到將密碼值作為空值發(fā)送出去。

這才意識(shí)到只需提供用戶名和密碼即可訪問任何帳戶。事實(shí)證明,這是一個(gè)很大的錯(cuò)誤。



復(fù)雜的身份驗(yàn)證機(jī)制可能成為攻擊者使用的最具隱蔽性的攻擊手段,特別是在容易出現(xiàn)業(yè)務(wù)邏輯漏洞的應(yīng)用程序上。因?yàn)樽詣?dòng)掃描器大多無法進(jìn)入這類漏洞,所以仍然需要手工來找到它們。保障用戶的合法資產(chǎn)和權(quán)益,維護(hù)系統(tǒng)安全穩(wěn)定地運(yùn)行,身份認(rèn)證路長且艱,任重而道遠(yuǎn)。





亚洲欧洲日产国码高潮av 亚洲 校园 小说 中文字幕 老熟女五十路乱子交尾中出 欧美日韩一区二区精品在线免费看 欧美乱妇高清免费96欧美乱妇高清 激情伊人五月天久久综合 色天使精品国产呦系列在线观看 99爱在线精品免费观看 亚洲欧美在线不卡 久久精品2021国产不卡 久久精品免费看国产一区二区三区 在线精品亚洲欧洲第一页 日本日本乱码伦视频在线观看 日本ā片免费观看网站一区二区三 疯狂的欧美乱大交另类 2021国产精品另类小说 国产波霸一区二区 2021天天做夜夜爽网站 欧美性wwoo 911国产自产精品a 日本欧美成年奭片免费观看 亚洲乱码一区二区三区 91在线精品麻豆欧美在线 俺来也俺去啦久久综合网 极限潮喷欧美cytherehd 一卡2卡3卡4卡国色天香九零 国产人人一区二区三区 国产va在线观看 国产一级特黄高清大片多人pk 一区二区三区四区亚洲风情推销员 国产原创自拍不卡第一页 天天摸日日添狠狠添婷婷 国产综合50p热6久精品国产首页 第一页老司机亚洲精品 刘玥91精选国产在线观看 国日本久久欲网969aacom 欧美变态口味重另类在线视频 欧洲精品一区二区三区在线播放 中文字幕亚洲综合 2021国产三级四虎永久在线精品免费 欧美亚日韩精品影视 国产精品一区12p 一区二区三区免费视频日韩在线不卡 精品国产8844aa 日本大乳奶水奶水春日在线观看 中文字幕一区二区 亚洲欧美日韩在线一区 久久精品一品道久久精品 国产尤物亚洲精品 国产系列丝袜熟女 欧美精品v国产精品v日韩精品 欧洲精品一区二区三区在线 91桃色午夜福利国产在线观看 国产一区二区三区 华人欧美整片ptv海量 欧美日韩视频在线第一区 热6久精品国产首页 老鸭窝亚洲欧美国产日韩在线 国产第一页国产 另类亚洲综合区图片小说 欧美bangbros免费 亚洲一区小说区中文 亚洲а∨天堂久久精品 国产高清综合乱色视 亚洲系列 中文字幕 久久国产综合精品尤物 一区二区三区 欧美在线小说区a人亚洲成a 亚洲а∨天堂久久精品ppypp 青草国产在线视频中文字幕 亚洲永久免费播放 尤物在线257国产精品baoyutv 精品精品国产理论在线 尹人香蕉久久99天天拍欧美p7 中中文字幕亚洲无线码 伊人久久香线综合 在线精品8热视频国产九九九 国产白袜男GayChina 色丁狠狠桃花久久综合网 久久996re热这里有 欧美另类久久久精品图片 天天爽夜夜爽欧美日韩一区二 999国产精品永久免费 日本秋霞免费午 结衣一区二区 免费一本色道久久一区熟 国产私拍精品名人第一页 欧美人妖ZZZOOO 亚洲女人自熨在线视频 青青在线精品2019 欧美一级艳片欧美精品 精品免费看国产一区二区 欧美精品九九99久久在免费线 色香天天综合网天天来吧 欧洲精品一区二区三区在线播放 6国产精品免费视频 男同TWING蜜芽久久人人爱香蕉 92精品国产自产在线 99精品众筹模特私拍 97人洗澡人人澡人人模 女人喷潮一区二区视频 欧美性猛片XXXXX免费 欧美日韩一卡2卡3卡4卡 精品欧洲男同同性videoshothouse 亚洲gv永久天堂网亚洲 99久久精品国产免费看 久久综合久久综合九色 国产思思99RE99在线观看 亚洲欧美在线不卡 99r只有精品高清6 国产精品无在线观看 欧美孕交vivoestv另类 国产163黄页网 亚洲网站国产人免费人成免费视频 337P日本欧洲亚洲大胆艺术 欧美日韩精品久久 亚洲二区小说激情 欧美综合亚洲日韩精品区 国产新人36D在线观看 夜夜天天噜国产午夜福利院757视频 欧美久久精品免费 亚洲日产中文字幕泳池 欧美同性无套高清gayroom 中文久久网久久综合国产 国产精品99久猫咪 3353亚洲欧美日韩综合 狠狠看穞片天天国产真人 动漫精品中文字幕制服一区 欧美∨ideosdesexo孕妇 99r只有精品高清6 国产欧美va欧美va香蕉 国产在线观看在 亚洲Av中文字幕色本草 国产精品日日摸夜夜添夜夜添 色天使精品国产呦系列在线观看 日韩欧美国产一中文字暮精品 日本按摩高潮a级中文片 又大又粗又长又硬好爽 国产成a人片在线观看视频 亚洲91在线97 欧美色在线观看69视频一区二区 亚洲八十八页 在线播放 911亚洲国产自产 亚洲仑片欧美仑片 国产精品VA在线观看丝瓜影院 日本小说视频 最新国产偷倩在线播放 欧美三级正品蓝导航收录最面的 国产精品99久久99久久久不卡 久久嫩草影院免费看夜色 亚洲国产区中文 国产精品每日更新在线观看 国产女人18水真多18精品 wele日本最新免费不卡二区 丝袜美腿亚洲一区二区 奇米影视四色娱乐一区 亚洲欧美制服在线88p 国产精品亚洲А∨天堂网 欧美日韩国产的视频yw885 日韩欧美另类第八页 亚洲另类专区制服91人碰人人添 伊人久久不日韩视频9588精品Ⅴ 天天躁日日躁狼狼97 日本妇人成熟免费中文字幕久久 精品欧美日产幕乱码2021 精品熟女少妇av免费 亚洲欧美另类图片久伊色 91caoporon国产 亚洲大成色WWW永久网站动图 国产片av国语在线观看手机版 国产精品精品自在线拍 99久久精品免费观看国产 欧美肉交20P 国产小u女在线未发育 国产精品专区第二 国产人人一区二区三区 夜夜爽88888视频免费看 日韩欧美亚洲每日更新在线 麻豆果冻传媒精品国产苹果 香港AA三级久久三级 9l国产精品麻豆 亚洲日韩欧美综合第十页 偷自拍亚洲精品偷一 国产精品99久猫咪 99久久综合国产二区高清闺蜜 99j久久精品久 快速亚洲另类在线一区swag 亚洲综合小综合在线 粉嫩虎白妞流白浆无遮挡久久久 首页精品亚洲五月天 亚洲Av有声小说一区二区 中文字幕婷婷日韩欧美 亚洲综合图片专区150p 欧美∨ideosdesexo孕妇 国产在线91精品资源 欧美乱妇高清无乱码在线观看 97人人社区2022精品久中文字幕 大伊香蕉精品一区二区免费国产片高 性欧美乱妇高清COME 亚洲欧美性都花花世界 日韩国产综合精选 殴美一区二区三区a级日韩精品 性色AV一区二区三区V视界影院 国产AV夜夜欢一区二区三区 国产网红直播造人在线播放影院 久久综合精品国产丝袜长腿 国产精品亚洲精品 91精品国产国语大全 欧美13一14娇小xxxx 亚洲精品久久综合国产小说 亚洲另类专区 国产在线精品一区二区 久久天神马影院 Jizz4国产热门精品水多99精品久久久 亚洲综合憿情五月网日本三级本道在线播放 精品国产精品亚洲艾草网 AV一区二区乱子伦 色悠综合网国产 国产小受18asian男男a中文字幕久久 欧美贵妇xxxxxbbbb 99爱在线精品免费观看 亚洲狼窝一二三四欧美亚洲美日更新在线 欧美乱妇高清免费96欧美乱妇 xxx黄区免费 久久婷婷大香萑太香蕉av 精品国产自在久国产 欧美精品亚洲精品日韩已满十八 动漫精品中文字幕制服一区 国产又黄又潮娇喘视频 日韩欧美亚洲每日更新 亚洲精品免费视频 久久久亚洲裙底偷窥综合 一区二区免费视亚洲中文av永久主页不卡 日韩中亚欧美美日更新 精品二区制服师生欧美亚洲 中文字幕一区二区精品区 国产精品柳州莫菁69影院 一区二区三区免费视频 城市久久亚洲另类小说 国产2021中文天码字幕 2020高清一道国产 欧洲自拍另类欧美综合图片 精品亚洲一区二区三区在线 亚洲乱亚洲乱妇国产36p 日本www免费视频9a1111欧美精品aaaa 久久91仙踪林色妞www 亚洲欧美乱综合图片区小说区 亚洲成a人片777777 日本一本区又大又粗啊啊啊啊欧美 亚洲国产第一站精品蜜芽 精品国产一区色哟哟精一区二区 久久天天综线观看 一个人看的免费高清WWW视频 久久久精品免费 久久精品亚洲熟女 danbobo.com 欧美ⅴA亚洲VA在线久久人人片aV 国产美女精品久久久 97精品一区二区三区香蕉 久久狼人大香伊蕉国产下载 欧洲亚洲AV一品道 欧美aiexisfawx 青青久久伊人狼友网站 免费久久99精品国产自在现 伊人成亚洲综合人网7777 伊人久久大香线欧美 高清a阿V天堂亚洲阿∨天堂在线 日本乱偷中文字幕 亚洲图片小说激情综合 91caoporon欧美香蕉 日本娇小枯瘦XXXX欧美v亚洲vrihanv在线 人成网线在线播放国产精品嫩草2 精品俞拍视频支架DJ国产一卡二卡三卡 heyzo一本久久综合亚洲 337p日本大胆欧美人术 城市久久亚洲另类小说 青青国产揄拍视频在线观看 精品福利一区二区 A级国产乱理伦片 国产乱子伦午夜 亚洲成色在线综合网站2018 亚洲综合日韩一区福 91麻豆精品国产自产在线 亚洲Av有声小说一区二区 hh99me国产 高潮一区二区 国产尤物亚洲精品不卡 99精品众筹模特自拍视频 韩国精品福利一区二区三区 欧美色欧美亚洲另类二区 亚洲系列 中文字幕 青青久久欧美大黑资源 国产精品久久福利新婚之夜 国产剧情演绎系列丝袜高跟 亚洲乱理伦片在线观看 精品BBBBB性XXXXXA 日本一本区又大又粗啊啊啊啊欧美 2021国产精品自产拍在线 亚洲精品狼友在线播放 亚洲中文字幕在线导航 国产美女爽到喷出水