LOGO OA教程 ERP教程 模切知識交流 PMS教程 CRM教程 開發(fā)文檔 其他文檔  
 
網(wǎng)站管理員

HTML5 App的代碼注入攻擊

admin
2014年11月25日 1:25 本文熱度 5539

摘要


基于HTML5的手機app(譯者注:以下簡稱HTML5 app)越來越流行了, 在大多數(shù)情況下它比native應(yīng)用更容易適配不同的移動操作系統(tǒng)。它開發(fā)起來很方便,可以使用標準的web技術(shù),包括HTML5、JavaScript 和 CSS,也可以借助一些現(xiàn)有的開發(fā)框架(比如PhoneGap)和手機操作系統(tǒng)進行交互。


眾所周知,JavaScript是非常容易遭受代碼注入攻擊的,因此我們計劃對HTML5 app進行一次系統(tǒng)的研究以評估基于web技術(shù)開發(fā)的手機app安全性是否可靠。成果令人吃驚,我們發(fā)現(xiàn)如果HTML5 app成為主流(至少目從目前的趨勢看是這樣的),我們很多日常行為習慣都可能引入安全風險,包括二維碼掃瞄、Wi-Fi接入點掃描、播放MP4視頻、配對藍牙設(shè)備等等。


本文介紹了HTML5 app可能存在的各種漏洞,攻擊者如何利用各種途徑進行攻擊以及攻擊成功后可能造成的危害。除了通過樣例程序演示攻擊以外, 我們還研究了PhoneGap 186款用于實現(xiàn)不同功能的插件,我們發(fā)現(xiàn)其中11款是有漏洞的。我們還對兩款真實的HTML5手機進行了安全測試,發(fā)現(xiàn)它們也是有漏洞的。


介紹


故事從John Smith開始,他是一個普通人。和大多數(shù)人一樣,他使用了一 款裝滿了各種app的智能手機,這個智能手機是他每天生活的一個重要組成部分。早上7點起床,John吃早餐的時候會打開手機里面的app聽收本地的廣播節(jié)目。這個app可以顯示當前頻段正在播放的音樂的名稱,他可以搜索不同的頻段收聽他喜歡的音樂。8點的時候,他乘公共汽車上班。他看到一個有趣的產(chǎn)品廣告貼在他前面座位的背后。為了了解更多產(chǎn)品信息,他用手機上的RFID刷了這個廣告標簽。忙完了上午的工作后,John在一家新開的餐館吃午餐。為了節(jié)省手機流量費,他用手機搜索免費的Wi-Fi熱點。他很高興的發(fā)現(xiàn)有好幾個免費熱點可以使用。下午5點,John下班回家。在公共汽車上他開始聽他下載的MP3歌曲。他的手機MP3 app能夠播放MP3文件里面的歌詞,這讓他非常開心。下車以后,他收到了他媳婦的短信讓他買一些好吃的帶回家。


他去了超市,在超市里門口他看到有二維碼貼在那里。他知道二維碼是打折信息就馬上掃了下,他很高興的發(fā)現(xiàn)可以有5美元的優(yōu)惠。


上面這個故事展示了手機在我們?nèi)粘I钪惺褂玫钠毡樾?,看上去沒有必 要為這些使用場景擔心。然而這只是目前的情況,一種迅速發(fā)展的技術(shù)趨勢將很快改變一切。當這種技術(shù)被廣泛采用以后,故事里面John的每個行為都可能引入安全風險。廣播節(jié)目、RFID標簽、MP3文件、Wi-Fi接入點、SMS信息和二維碼都可能成為攻擊者注入惡意代碼到John的智能手機的通道,會導致很多危害。惡意代碼不僅僅會駐留在他的手機,還會像蠕蟲一樣向其他手機進行傳播。這種技術(shù)越流行,這種惡意代碼就傳播的越迅速。


這種技術(shù)就是HTML5技術(shù),它是HTML5 app的基礎(chǔ)。在這種技術(shù)被用來開發(fā)手機app之前,絕大多數(shù)的手機app都是使用各自系統(tǒng)支持的native語言編寫的。比如Android app往往使用Java編寫,iOS app使用Objective-C編寫,跨平臺移植app是比較麻煩的。因為Android和iOS使用量都很大,開發(fā)者往往沒有選擇,只能使用不同語言開發(fā)兩個不能版本的app。如果以后其他手機操作系統(tǒng)用戶多了,開發(fā)者將會更加悲劇。


HTML5 app技術(shù)為這個問題提供了一個解決方案。和native apps不同的是, 這種app是使用HTML5技術(shù)開發(fā)的,這是一種和平臺無關(guān)的技術(shù),所有手機操作系統(tǒng)都支持這種web技術(shù)。這種app使用HTML5和CSS繪制用戶界面,使用JavaScript實現(xiàn)程序邏輯。因為HTML5、CSS和JavaScript是跨平臺的,所以這種app從一個平臺移植到另外一個平臺也是很容易的,在一定程度上來說甚至是通用的?;谶@種優(yōu)勢,基于HTML5的app在迅速普及。Evans Data做的一個針對1200名開發(fā)者的調(diào)查發(fā)現(xiàn)使用HTML5技術(shù)進行app開發(fā)的占到了75%[1]。Gartner最近的一項報告稱,在市場占有率上,HTML5 app將在2016 年和native app平分秋色。


非常不幸的是,使用HTML5、JavaScript和CSS開發(fā)app將引入natvie語言開發(fā)中不存在的安全風險。目前Web安全中仍然面臨的跨站腳本攻擊(XSS)問題很大程度上是由于數(shù)據(jù)和代碼混雜在一起造成的,攻擊者可以通過注入字符串執(zhí)行代碼。在我們的場景下,所有數(shù)據(jù)都是從不可信的外部通道獲取的。如果這些數(shù)據(jù)中包含代碼并且app開發(fā)者沒有意識到這個風險,外部注入的代碼有可能就會在app內(nèi)部執(zhí)行導致安全破壞。這是一種假想的潛在攻擊方式,是否能夠真正在手機設(shè)備上完成是未知的。本文對這種攻擊方式進行了系統(tǒng)的研究。我們研究的發(fā)現(xiàn)包括如下:



我們確認HTML5 app可以被類似XSS的技術(shù)手段攻擊。這種攻擊場景是真是


存在的,我們已經(jīng)在多款常用的app中完成了這種攻擊。主流手機平臺(包括


Android,iOS,和 Black- berry)的HTML5 app都受這種攻擊技術(shù)的影響。


我們系統(tǒng)的研究了這種攻擊的潛在攻擊通道和場景,大部分攻擊場景我們都做了POC。


我們分析了攻擊者面需要面對的挑戰(zhàn)并展示了如何繞過它們。


文章剩下的內(nèi)容結(jié)構(gòu)是這樣的:第2章介紹WebView和PhoneGap框架。第3章介紹如何進行攻擊。第4章介紹攻擊渠道和場景。第5章攻擊者面需要面對的挑戰(zhàn)并展示了如何解決它們。第6章和第7章介紹PhoneGap插件和真實手機app的漏洞。章節(jié)8和9討論相關(guān)的工作、解決方案和研究總結(jié)。


背景知識


HTML5 app不能直接在手機操作系統(tǒng)上運行,無論是Android還是iOS都不能直接運行HTML5和JavaScript,需要有一個web容器渲染基于HTML5的用戶界面和執(zhí)行JavaScript代碼。大部分手機操作系統(tǒng)都這樣一個容器:Android 的WebView、iOS的UIWebView以及Windows Phone的WebBrowser。為了簡化過程,本文中使用WebView作為研究對象。WebView最初被設(shè)計的目的是為了方便native app引入和展示web頁面。它將基礎(chǔ)的web瀏覽器功能封裝到一個類里面,可以被app當作瀏覽器組件來使用。通過WebView提供的API函數(shù),移動應(yīng)用也可以繪制HTML頁面。


由于WebView引入的Web內(nèi)容往往是不可信的,WebView像瀏覽器一樣實現(xiàn)了沙盒機制,JavaScript代碼只能運行在一個孤立的環(huán)境中。這樣的沙盒技術(shù)是適用于Web的,但是對于手機app來說過于嚴格了。一個運行在孤立環(huán)境中的手機app是沒有太多用途的,因為它無法訪問系統(tǒng)資源,如文件、觸摸屏、攝像頭等。WebView組件運行應(yīng)用程序打通一個內(nèi)部JavaScript代碼和native代碼(例如,Java)的調(diào)用通道。這個通道使得JavaScript代碼可以調(diào)用native代碼,而 native代碼是可以不受WebView的沙盒限制訪問app授權(quán)的系統(tǒng)資源的。開發(fā)者可以在WebView中使用自己編寫的native,但是會降低應(yīng)用程序的可移植性。 常見的做法是使用第三方的中間件作為native代碼的一部分,將跨平臺的問 題留給中間件的開發(fā)商來解決。成熟的中間件是支持多種手機平臺的。目前已經(jīng)有人開發(fā)了很多中間件,包括PhoneGap [12],RhoMobile [13], Appcelerator [3]等。在本文中我們將關(guān)注流行的PhoneGap,但是我們的攻擊方式是影響所有中間件的。我們的研究是在Android平臺上,但由于app的跨平臺特性,其他平臺也存在這類安全缺陷,也受這種攻擊的影響。PhoneGap和PhoneGap插件:PhoneGap幫助開發(fā)者使用標準的web技術(shù)創(chuàng)建HTML5 app。開發(fā)者可以使用HTML頁面、JavaScript代碼和CSS文件。 PhoneGap框架默認使用WebView,依賴WebView渲染HTML頁面和執(zhí)行 JavaScript代碼。


加載中...


PhoneGap由兩部分組成(圖1):框架部分和插件部分,框架部分是溝通WebView中的代碼和插件模塊的橋梁,插件部分負責系統(tǒng)和外部交互的具體實現(xiàn)。對于每種類型的資源如相機、手機短信、WiFi和NFC都有一個或多個插件可以使用。目前PhoneGap框架包括16個可以直接在應(yīng)用程序中使用的內(nèi)置插件。如果一個應(yīng)用程序的需求不能通過內(nèi)置插件滿足,開發(fā)者可以編寫自己的插件或使用第三方插件。目前已經(jīng)有183個第三方插件可以使用,而且數(shù)量還在不斷增加。


插件是使用其宿主移動操作系統(tǒng)的native語言開發(fā)的,但是為了方便JavaScript調(diào)用,很多插件都提供配套的JavaScript庫,有的甚至提供演示的 JavaScript代碼告訴開發(fā)者如何使用這個插件。當WebView中的JavaScript代碼 需要訪問系統(tǒng)或外部資源時,它可以調(diào)用插件庫提供的API函數(shù),插件庫中代 碼將調(diào)用PhoneGap API,最后通過PhoneGap框架調(diào)用對應(yīng)的插件中的Java代 碼。當插件完成它的工作后,它通過PhoneGap框架返回處理后的數(shù)據(jù)到頁面。 這是JavaScript代碼通過WebView獲取系統(tǒng)或外部資源的過程,圖1描述了完整 的過程。


代碼注入攻擊


Web技術(shù)有一個廣為人知的危險特性:它允許數(shù)據(jù)和代碼混雜到一起,比如當一個字符串包含數(shù)據(jù)和代碼時,代碼會被識別出來并且被JavaScript引擎執(zhí)行。這是一種功能設(shè)計,這樣可以讓JavaScript代碼很方便的嵌入到HTML 頁面中執(zhí)行。不幸的是,這個功能的后果是,如果開發(fā)商只想處理數(shù)據(jù),但使用了錯誤的API,字符串中的代碼會自動和錯誤的觸發(fā)。如果這樣的數(shù)據(jù)和代碼混合字符串來自不可信的輸入,惡意代碼就可以被注入到應(yīng)用程序中執(zhí) 行,這就是JavaScript代碼注入攻擊。其中一種典型代表就是被我們稱為跨站點腳本(XSS)的,根據(jù)OWASP top10[11],這是目前Web應(yīng)用程序中的第三常見的安全風險。


3.1 概述


使用Web技術(shù)開發(fā)的手機app將制造一種新的蠕蟲,它可以將針對特定的手機應(yīng)用程序注入惡意代碼。這種攻擊破壞性比Web應(yīng)用程序的XSS攻擊要大很多,不僅僅因為我們給手機上安裝的app授予了很多權(quán)限,更因為在XSS攻擊中惡意代碼的注入大多數(shù)都需要通過Web應(yīng)用服務(wù)器,這是惡意數(shù)據(jù)到達他們攻擊目標的唯一通道,而在手機應(yīng)用場景下有非常多可利用的攻擊通道。這些通道的一個共同的特點是,他們都是連接移動設(shè)備和外界的通道,實質(zhì)上是遭受從另一個設(shè)備(不一定是一個手機設(shè)備)進行攻擊的通道。圖2(a)說明了攻擊的基本思路。


加載中...


由于智能手機實時地與外面的世界交互,和傳統(tǒng)的網(wǎng)絡(luò)通道相比有更多新的通道可以輸入不可信的數(shù)據(jù)到手機設(shè)備。例如,二維碼、RFID標簽、媒體文件、Bluetooth設(shè)備和Wi-Fi接入點等,惡意代碼可以嵌入在這些通道數(shù)據(jù)里面。


如果數(shù)據(jù)混合的代碼沒有機會被觸發(fā),就不會有代碼執(zhí)行造成的風險。這就是natvie語言開發(fā)的手機app能夠免疫這種代碼注入攻擊的原因。例如,即使攻擊者可以嵌入Java代碼到二維碼里面,也沒有機會誤觸發(fā)執(zhí)行這些代碼。但由于web技術(shù)的危險特性,這不適用于HTML5 app。特別地,app將數(shù)據(jù)顯示出來是很常見的,例如展示一個二維碼對應(yīng)的信息。有一些Web技術(shù)的API “很帥”:他們可以從代碼中分離數(shù)據(jù),將數(shù)據(jù)發(fā)送到HTML渲染引擎,將代碼發(fā)送到JavaScript引擎,這里并沒有考慮開發(fā)者本意是否是要執(zhí)行代碼。 當代碼被執(zhí)行時,它可以利用分配給應(yīng)用程序的權(quán)限在移動設(shè)備上進行攻擊,在WebView中使用PhoneGap框架和HTML5的API打開一個“攻擊窗口”。


3.2 觸發(fā)注入的代碼


有兩種常見的方式可以觸發(fā)執(zhí)行數(shù)據(jù)字符串中包含的JavaScript代碼。一種是使用eval()函數(shù),這個函數(shù)可以把字符作為JavaScript代碼執(zhí)行。這種風險不是很常見,因為程序員知道輸入的字符串是不能包含非法字符的。另外一種觸發(fā)代碼執(zhí)行的方式是通過DOM顯示API和屬性,比如document.write(),appendChild(),innerHTML(屬性)等。一些jQuery API也可以觸發(fā)代碼執(zhí)行,比如html()和append(),它們也是基于顯示API和屬性實現(xiàn)的。JavaScript通過這些API和屬性顯示信息在HTML頁面中(在PhoneGap應(yīng)用程序中,這些頁面就是用戶界面)。在第二種場景中,觸發(fā)執(zhí)行字符串中的代碼在web環(huán)境下可能是因為業(yè)務(wù)需要,但是手機app中這種需求很少見。


不是所有顯示API和屬性都能執(zhí)行字符串中的代碼,這取決于代碼嵌入的方式。在一個HTML頁面中,有兩種典型的代碼和數(shù)據(jù)混雜在一起的場景:腳本或標簽事件屬性。下面給出這兩種場景的示例代碼:


加載中...


加載中...


當那兩個字符串被傳遞給DOM/j- Query顯示API和屬性時,代碼alert(‘a(chǎn)ttack’)是否可以被執(zhí)行的總結(jié)如表1所示。我們統(tǒng)計了在代碼中使用每個api和屬性PhoneGap app的所占比例(我們收集的764 app)。


3.3 危害


這種攻擊所能造成的危害如圖2(b)所示,可以分成三類:一種是直接攻擊受害者手機終端造成的(圖中用細的帶箭頭標示),另外兩種是惡意代碼形成的擴散攻擊 (圖中用粗的帶箭頭的線標示)。


首先,注入的惡意代碼可以通過WebView中的代碼打開的“窗口”直接對 手機終端進行攻擊。由于WebView的沙盒機制,正常情況下JavaScript代碼是不能對終端設(shè)備造成太大破壞的。但是為了方便訪問操作系統(tǒng)和硬件設(shè)備,手機app創(chuàng)造了很多“窗口”。這些“窗口”包括HTML5 API (比如地理定位API )和app安裝的所有PhoneGap插件。需要指出的是,PhoneGap有16個內(nèi)置的插件,所以即使app沒有使用他們,他們?nèi)匀豢梢员蛔⑷氲絘pp中的惡意代碼利用。這些插件包括通訊錄、文件和外置設(shè)備插件。惡意代碼利用他們可以獲取系統(tǒng)資源的訪問權(quán)限。而且很多PhoneGap app也使用了其他第三方PhoneGap插件。例如大約30%的PhoneGap app使用了FaceBook插件,這些插件也容易被惡意代碼利用。


其次,注入的惡意代碼可以通過內(nèi)部數(shù)據(jù)通道注入到同一個設(shè)備上安裝的其他有漏洞的PhoneGap app。在手機終端上,不同的app共享數(shù)據(jù)是很常見的。例如,通訊錄是共享的,所以當一個應(yīng)用程序受到外部攻擊時,惡意代碼可以把自己插入到通訊錄中。 當另外一個存在漏洞的PhoneGap app讀取并顯示存有惡意代碼的通訊錄時,代碼就會被觸發(fā)執(zhí)行,這樣就可以在第二個app里面進行攻擊。有很多類似這樣的內(nèi)部數(shù)據(jù)通道可以被利用,比如通訊錄、日歷、圖像和SD卡上的MP3/MP4文件等。


第三,注入的惡意代碼可以將被感染的手機終端設(shè)備變成攻擊跳板終端設(shè)備,它可以使用相同的攻擊技術(shù)去感染其他手機設(shè)備。比如,被感染的app有權(quán)限發(fā)短信,惡意代碼就可以通過發(fā)送帶病毒的短信到通訊錄中所有好友的方式進行傳播。它也可以將代碼加入到MP3文件的元數(shù)據(jù)字段中,然后分享給好友。它也可以偽裝成一個藍牙設(shè)備,名字設(shè)置成惡意代碼,等待其他設(shè)備使用有漏洞的app連接。手機終端上裝的PhoneGap應(yīng)用越多,這種傳輸型的攻擊就越容易成功,惡意代碼就傳播的越快。


代碼注入通道


在這個章節(jié),我們來研究如何識別可以注入代碼到終端設(shè)備中的數(shù)據(jù)通道。為了演示我們是如何利用這些通道進行攻擊的,我們需要找出app中使用了這些通道并且使用不安全的API顯示數(shù)據(jù)的場景??紤]到我們只收集了幾百個PhoneGap app,它們中的大部分要么沒有使用這些通道要么沒有顯示這些通道獲取的數(shù)據(jù),所以使用真實的app做這個演示還是比較困難的。因此我們自己動手開發(fā)了用于演示各種攻擊通道的PhoneGap app,為了保證研究的科學性,我們嚴格遵守以下原則:


(1)使用已存在的PhoneGap插件;


(2)如果一個PhoneGap插件有自己的JavaScript庫,我們就使用它;


(3)我們使用的存在漏洞的API是現(xiàn)有的PhoneGap應(yīng)用程序中常用的;


(4)PhoneGap應(yīng)用程序?qū)崿F(xiàn)的功能是現(xiàn)有的app中很常見的,不是特意制造的(作為證明,我們隨時可以用非PhoneGap應(yīng)用程序?qū)崿F(xiàn)相同的功能)。


所有的攻擊演示都可以在我們的網(wǎng)站上看到[10]。


4.1 ID通道


在很多情況下,手機在連接到外部實體設(shè)備之前,會獲取外部實體的ID并且展現(xiàn)給用戶看。這就建立了手機和外部實體的通道,甚至是在它們連接之前。我們研究這種通道是如何被用來注入惡意代碼到手機設(shè)備中的。


Wi-Fi接入點:搜索附近的Wi-Fi接入點,很多智能手機用戶都使用Wi-Fi scanner app來掃᧿周圍可用的Wi-Fi熱點。這類app會顯示掃᧿到的Wi-Fi熱點名稱(SSID)和其他信息給用戶。圖3(a)是WIFI Analyzer顯示的結(jié)果,這是一款從Google Play免費下載到的軟件。在Google Play上有超過250款同類的軟件,其中一些是非常流行的下載量超過1000萬。


加載中...


隨著這類app的流行,不難想像在不久的將來其中的很多app都有可能是基于HTML5開發(fā)的。當這種情況場景變成現(xiàn)實,Wi-Fi熱點的SSID將變成一個潛在的代碼注入通道。為了展示這種攻擊,我們把一個Android手機配置成一個接入點。Android允許將接入點的SSID設(shè)置成任意字符串,我們將SSID設(shè)置為如下的JavaScript代碼




圖3(a)顯示的是我們設(shè)置JavaScript代碼,它在SSID中沒有執(zhí)行因為這個 app是用Java開發(fā)的。如果這個app應(yīng)用程序是用PhoneGap,開發(fā)的,SSID會在 WebView 顯示,這里就容易產(chǎn)生一個高危的錯誤。如果app使用了不安全的API顯示SSID,JavaScript就會被執(zhí)行。


為了證明這個推斷,我們使用PhoneGap框架和它的Wi-Fi插件寫了一個Wi-Fi熱點掃描app。如圖3(b)所示的結(jié)果,這一次沒有正確的顯示SSID, 而是作為代碼執(zhí)行了。在這個app里面,我們沒有做任何特殊的處理。在開發(fā)這個app的時候,我們使用了html()函數(shù)來顯示SSID信息,根據(jù)我們收集的數(shù) 據(jù)來看,有16.36%的PhoneGap app做法是和我們一樣的。即使我們使用 innnerHTML替換顯示API,它比html()更安全并且不會執(zhí)行內(nèi)部的script標簽中的代碼,我們依然有辦法完成代碼注入攻擊。在第五章中我們會給出相關(guān)的細節(jié)。


考慮到使用移動終端設(shè)置一個Wi-Fi接入點是非常容易的,這種攻擊實施起來成本很低。在本章節(jié),我們沒有展示可以取得的攻擊成果(只彈一個alert() 是沒有危害的)。在第五章節(jié),我們會介紹如何通過惡意代碼進行真正的攻擊和破壞。


BlueTooth:藍牙具有類似的屬性,在第一次使用BlueTooth連接其他外部設(shè)備的時候,需要進行配對。它會顯示所有所有被探測到的BlueTooth設(shè)備ID,用戶可以選擇其中的一個進行配對。和Wi-Fi一樣,這個ID也打通了從移動終端到其他外部BlueTooth設(shè)備的數(shù)據(jù)通道。只要能收到BlueTooth設(shè)備的信號,ID數(shù)據(jù)就可以直接進入移動終端設(shè)備。


這種攻擊和Wi-Fi上的攻擊非常相似:攻擊者需要打開它手機上的BlueTooth功能,使用惡意的JavaScript作為設(shè)備名稱,然后廣播它的名稱到附近的設(shè)備。附近的任何手機終端只要使用存在缺陷的PhoneGap app去連接配對,就會變成受害者。我們在Google Play上找到一款可攻擊的PhoneGap app。在第七章我們會給出細節(jié)作為一個研究案例。


4.2 不同手機終端之間的數(shù)據(jù)通道


除了從網(wǎng)絡(luò)、Wi-Fi以及藍牙獲取數(shù)據(jù)外,手機終端還有一些與傳統(tǒng)的臺式機和筆記本完全不同的獲取數(shù)據(jù)的通道。比如,大部分智能手機可以掃᧿二維碼(使用相機功能)、接收短信,還有一些智能手機支持讀取RFID卡功能。這些數(shù)據(jù)通道使得用戶從外界獲取信息非常方便,所以被廣泛使用在手機app中。通過研究我們發(fā)現(xiàn),所有基于HTML5技術(shù)開發(fā)的手機app,都可以通過這些數(shù)據(jù)通道注入惡意代碼。


近場通信 (NFC):近場通信是一個用于智能設(shè)備之間的近距離無線通信
的協(xié)議。NFC技術(shù)已經(jīng)被大量的移動設(shè)備所支持,包括谷歌Nexus系列,三星Galaxy S III和S4,三星Galaxy Note 3等。這些手機上NFCᴰ流行的用途是讀


取外部NFC標簽中的信息,這已經(jīng)成為一種便捷的獲取外部數(shù)據(jù)的方式:用戶只需要點擊他們的設(shè)備上的NFC標簽就可以獲得數(shù)據(jù)。廣告商和商戶利用 NFC標簽進行促銷和廣告宣傳。例如,谷歌已經(jīng)攜手NFC專業(yè)技術(shù)公司Tapit 在澳洲東部的公共交通系統(tǒng)推出了在線音樂服務(wù)。將內(nèi)置NFC標簽的海報放 在公共汽車和火車上的座位后面,感興趣的用戶可以直接使用手機掃描標簽獲取信息。


在Google Play里面有不少讀取NFC標簽的app,比如NFC TagInfo和NFC Reader。這些app通常注冊了操作NFC的Intent對象,當手機設(shè)備檢測到一個 NFC標簽時,它就可以讀取標簽中的數(shù)據(jù),然后發(fā)送含有數(shù)據(jù)的intent。這時候等待中的app將被觸發(fā),它會獲取到數(shù)據(jù)并輸出給用戶看。圖4(a) 展示了一 個典型的NFC閱讀程序的用戶界面,需要注意的是我們作為數(shù)據(jù)放在NFC標簽中的JavaScript代碼只是簡單的作為文本內(nèi)容顯示了,因為這個app是用Java 開發(fā)的。


加載中...


如果這樣一個NFC讀卡程序是用PhoneGap開發(fā)的,而且它使用了不安全的API顯示從NFC標簽讀取的數(shù)據(jù),對手機終端將會造成巨大的危險。為了展示這個風險,我們用PhoneGap框架和它官方ᨀ供的NFC插件開發(fā)了一個app,我們使用html()展示從NFC標簽讀取的數(shù)據(jù)


從圖4(b)中我們可以看到,從NFC標簽中獲取的JavaScript代碼已經(jīng)被執(zhí)行 了。隨著NFC應(yīng)用日益廣泛,存在缺陷的PhoneGap app在讀取不可信的NFC 標簽時將存在很大的安全隱患。攻擊實現(xiàn)起來很容易:攻擊者替換公共場合的NFC標簽(包含惡意JavaScript代碼),引誘用戶來刷就可以了。這是一種被動的攻擊。攻擊者也可以將惡意的NFC標簽放到攻擊目標周圍實現(xiàn)主動攻擊。在標簽中,攻擊者可以指定應(yīng)用程序接收NFC標簽數(shù)據(jù)。因此,當攻擊者把標簽放到受害者的手機設(shè)備附近時,只要該目標手機設(shè)備沒有鎖屏,該設(shè)備將自動從標簽讀取數(shù)據(jù),并啟動指定的應(yīng)用程序(通常是一個存在漏洞的PhoneGap app)來處理標簽數(shù)據(jù)。


條形碼:條形碼ᴰ初是使用特殊的光學掃描儀進行掃描的,但隨著智能手機的普及現(xiàn)在大多數(shù)手機設(shè)備都可以使用相機和軟件掃描條形碼。在Android設(shè)備上,谷歌的Goggles軟件和一些三方軟件比如Scan是比較常用的條形碼掃描軟件。通過這些軟件開發(fā)一個讀取條形碼的app是很簡單的:它可以簡單的發(fā)一個intent給系統(tǒng)。這個intent會觸發(fā)已經(jīng)安裝的掃描軟件去掃描條形碼,將條形碼圖片轉(zhuǎn)換成數(shù)據(jù),返回數(shù)據(jù)到ᴰ初的app。


加載中...


智能手機使用的一種常見的條形碼是二維碼(或QR碼),它可以存儲超過2k字節(jié)編碼的文本消息。因為存儲信息多和掃描方便,二維碼是在現(xiàn)實生活中有廣泛的應(yīng)用。它們被張貼在商店入口ᨀ供銷售和優(yōu)惠券信息,貼在建筑物門上指引方向,在產(chǎn)品包裝上ᨀ供額外的信息等等。由于二維碼無處不在,掃描它已經(jīng)成為我們生活中的一種常見行為,很少有人意識到掃描二維碼可能帶來的安全風險。


JavaScript代碼可以被嵌入二維碼中,對于一個native應(yīng)用來說這不是問題,代碼會被作為文本來顯示不會被執(zhí)行。圖5(a)是一個native app掃描二維碼的 情景,我們在二維碼中放入代碼,但從圖上可以發(fā)現(xiàn)我們的代碼被作為文本顯示。不幸的是,如果這是一個PhoneGap app,情況將有很大不同。我們開發(fā)了這樣一個app,當我們用它來掃描二維碼的時候,嵌入的JavaScript代碼被執(zhí)行了(參考圖5(b))。


我們已經(jīng)發(fā)現(xiàn)了一款真實的存在漏洞二維碼掃描軟件,在第七章我們會給出完整的細節(jié)。


文本提?。撼丝梢詮臈l形碼圖片提取數(shù)據(jù)以外,其他類型的圖片也可以提取數(shù)據(jù)。文本提取就是個例子。很多手機應(yīng)用都采用了標準技術(shù)實現(xiàn)了文本提取功能,支持從照相機拍攝的圖片中自動提取信息,提取的文字會顯示給用戶。很多手機app可以從信用卡圖像提取和顯示信息,有一種類似讀取信用卡信息的第三方插件。類似條形碼的場景,如果HTML5 app顯示了從圖片中提取的信息,就會觸發(fā)嵌入在圖像中的惡意代碼。


外圍設(shè)備的數(shù)據(jù)通道:很多手機終端有額外的外置設(shè)備可以讀取一些特 別用途的數(shù)據(jù)。比如,信用卡讀卡器(譯者注:類似國內(nèi)的拉卡拉那種設(shè)備)就是一種特別流行的外設(shè),Square和PayPal都在使用這種外置設(shè)備。當用戶在這種接在手機上的外設(shè)上刷信用卡時,讀卡器會獲取卡的信息,包括帳戶、卡號和其他附加信息。這些信息會被反饋到app中,然后顯示在屏幕上請用戶 確認。


很多小的商戶使用這種外置設(shè)備接受顧客的支付。但是,如果這種app是用HTML5開發(fā)的,攻擊者只需要用一個偽造的信用卡做一筆簡單的支付就可以想手機設(shè)備中注入惡意代碼。這種app都是和支付服務(wù)相關(guān)的,惡意代碼在app 中運行起來以后會造成巨大的損失。


短信息:另外一種可以從外部獲取內(nèi)容的渠道是短信息。攻擊者可以向短信內(nèi)容注入惡意腳本,然后發(fā)給攻擊目標。當使用了存在缺陷的API函數(shù)的HTML5 app顯示惡意短信的時候,JavaScript會被成功觸發(fā)。


4.3 多媒體的元數(shù)據(jù)通道


播放多媒體的手機app是非常流行的,比如播放歌曲、電影和看圖片。這些多媒體文件都是從互聯(lián)網(wǎng)下載或者朋友分享的,大部分是由音頻、視頻和圖像組成的,看上去很難植入JavaScript代碼。但是,大部分多媒體文件都有被稱為元數(shù)據(jù)的額外區(qū)域,向這里注入代碼是很好的選擇。


MP3、MP4和圖像:MP3 和 MP4 文件是標準的音頻和視頻文件格式。然而,除了視頻和音頻,這類文件還包含很多元數(shù)據(jù)字段,諸如標題、藝術(shù)家、專輯、年代等等。當用戶使用手機app聽mp3音樂或者看mp4視頻時,元數(shù)據(jù)字段中的信息通常會被顯示出來,這樣用戶就知道歌曲的名稱、所屬的專輯、藝術(shù)家名字等等。


加載中...


圖 6(a)展示了一類典型的MP3播放app的界面,從圖上我們可以看到JavaScript代碼是可以寫入到元數(shù)據(jù)字段的,但是native語言開發(fā)的app只會顯示JavaScript代碼不會執(zhí)行??梢杂脕硐蛟獢?shù)據(jù)字段寫信息的工具有很多,比如iTune、Google Play Music、N7Player等等。


圖像文件情況大體一樣,我們可以從Google Play可以找到很多用于元數(shù)據(jù) 讀取的apps。它們可以顯示作者名字、版權(quán)和圖像᧿述。如圖7(a)所示, JavaScript代碼可以被插入到很多元數(shù)據(jù)字段中并且能夠被native app顯示出 來?,F(xiàn)在我們想像下,如果app使用PhoneGap開發(fā)的,使用了存在缺陷的API 從輸出元數(shù)據(jù)會是什么情況。為了展示可能造成的影響,我們開發(fā)了一個這 樣的PhoneGap應(yīng)用,結(jié)果如圖6(b)和圖7(b)所示: 嵌入在元數(shù)據(jù)中的JavaScript 代碼被執(zhí)行了。


加載中...


調(diào)頻收音機:無線電波是另外一種潛在的注入代碼到手機終端的渠道。 近年來,一些新款的智能手機都有了內(nèi)置的調(diào)頻收音機,用戶可以收聽當?shù)仉娕_的廣播節(jié)目。Verizon無線、AT&T和T-Mobileᨀ供的手機都是可以收聽廣播的,無線電行業(yè)協(xié)會正在爭取Apple也加入進來。Nokia在全球范圍內(nèi)已經(jīng)銷售了超過7億部內(nèi)置調(diào)頻收音機的手機,可以看出用戶是認可這種功能 [4]。用戶也愿意付出$20到$50去購買一個可插拔的調(diào)頻收音機用在手機上。


如今,調(diào)頻廣播不僅包括音頻軌道,它還包括使用RDS(無線電廣播數(shù)據(jù)系統(tǒng))協(xié)議的數(shù)據(jù)流。RDS是一種傳統(tǒng)的調(diào)頻廣播中用于嵌入數(shù)字信息的通信協(xié)議。RDS標準化了幾種類型的信息傳遞,包括時間、電臺號和節(jié)目信息。無線電中數(shù)字信息包括PI(節(jié)目識別),RT(無線電文本),RT是和節(jié)目同步的64字符的自由文本存儲空間(用于存儲標題和藝術(shù)家等信息)等。有一種流行的調(diào)頻收音app叫FM TwoO,它已經(jīng)被下載了上百萬次,它可以顯示附加的數(shù)字信息給用戶。


使用GNU-Radio軟件和USRP (成本低于$2000)[7],攻擊者可以很容易的搭建一個調(diào)頻廣播臺,可以播放他們自己制作的通過RDS通道嵌入了惡意代碼的無線電節(jié)目。如果用戶使用了HTML5 app收聽這種節(jié)目,一旦顯示了嵌入的RDS信息,惡意代碼就會在受害者手機上被執(zhí)行。


繞過限制條件


在前面的章節(jié)為了簡單起見,我們使用彈框的方式來證明我們可以通過多種通道成功地注入代碼,但是彈框是沒有任何實質(zhì)性危害的。在本章,我們來研究如何編寫惡意代碼實現(xiàn)最大限度的攻擊。如果代碼長度沒有限制,這個問題就不需要探討了,因為攻擊者可以編寫代碼實現(xiàn)他們想做的任何事情。不幸的是在本文描述的攻擊場景下,代碼長度限制是我們需要面對的一個巨大挑戰(zhàn)。例如,在Wi-Fi攻擊中,我們使用SSID字段作為攻擊通道,這個字段只能包含32個字符[15]。問題在于攻擊者能否在這么短的條件下實現(xiàn)有意義的攻擊,用最小的輸入實現(xiàn)最大的破壞。


5.1 數(shù)據(jù)通道的長度限制


為了更好的理解長度限制,我們對已經(jīng)識別的可以注入代碼的數(shù)據(jù)通道進行了系統(tǒng)的研究。研究的結(jié)果如表2所示:


加載中...


從表中可以看出,長度限制對MP3/MP4、JPEG、二維碼(QR碼)和NFC這 幾個通道影響不大,它們允許輸入超過2000個字符,這對攻擊者來說足夠了。 不幸的是,Wi- Fi的SSID字段、圖片文件的Model和Maker字段、藍牙和短信息看上去是非常有限的。特別是Wi-Fi,僅有的能利用的數(shù)據(jù)通道長度被限制 在32字符。在后面的章節(jié),我們將把這個極端情況作為目標。我們將找到辦法利用這32字節(jié)的數(shù)據(jù)通道構(gòu)造可以被注入到手機終端中的JavaScript代碼。


可以造成的破壞程度取決于實際注入的代碼,所以病毒代碼的長度取決于 你想取得的攻擊成果。長度可以相當長,是否會產(chǎn)生問題由長度限制決定。 為了解決這個問題,我們使用如下的方案:我們通過有長度限制的攻擊通道 注入一段短的代碼到受害者手機中,這段代碼的目標是加載一個外部URL。 因為外部代碼是通過常規(guī)數(shù)據(jù)通道(比如網(wǎng)絡(luò)連接)進入受害者手機的,這 時候就沒有長度限制了。因此,攻擊者可以放置任意代碼實現(xiàn)最大化的攻擊。


在下面的子章節(jié),我們會聚焦上面ᨀ到的短的通用代碼,找出能夠引導攻擊或者說能夠引入外部URL的ᴰ短的JavaScript代碼。


5.2 短URL


我們需要使用一個URL指向外部代碼,所以盡量減小URL的長度是很重要的。我們研究了很多方法,其中一個方法是使用在線URL縮寫功能,比如 Google URL縮寫功能[8]和tr.im [14]等等。URL縮寫功能是用來在一些app中顯示超過限制的長URL的。嘗試了幾個在線平臺之后,我們得到了ᴰ短的URL http://tr.im/4ktkq。另外一個方法是購買比較短的域名,我們找到了域名e.gg,需要$1,490一年。還有一些長一點的(比如4ac.us)也能夠賣到,價值$3.99 一年。巧合的是參與本課題的一個學生擁有一個域名mu.gl(他每年為此支付$49),因此我們在本文中使用http://mu.gl。


盡管URL縮寫方案使用的URL比購買域名來的長一些,但是它依然具有某些優(yōu)勢:不僅免費,而且能夠隱藏攻擊者。它們可以輕易的使用別人的web 服務(wù)器部署惡意代碼,而不是使用自己的服務(wù)器。


5.3 壓縮惡意代碼


有很多方法可以引入外部的JavaScript代碼,我們將展示每種場景下最短的引入外部JavaScript文件的方式。


使用Script標簽:使用<script>標簽是一種典型的引入JavaScript代碼的方式。在這種情況下,我們可以省略“http:” 和 “>”。下面的代碼是我們構(gòu)造的ᴰ短的腳本代碼,長度為28字符:


<script src=//mu.gl></script>


使用事件屬性:不幸的是,正如我們在第3節(jié)中ᨀ到,如果上面用的內(nèi)容被innerHTML顯示,代碼是不會被顯示或執(zhí)行的。為了像上面一樣擊敗 innerHTML,我們需要用另一種方式嵌入代碼。JavaScript可以放在一些HTML 標簽的事件屬性中,如onclick、onscroll、onerror和onmouseover事件。這些標簽可以是Button標簽、A標簽、IMG標記等等。下面是一個例子:


<img src onerror=jscode>


以上代碼中我們使用了img標簽。當含有這樣的HTML標簽的數(shù)據(jù)在WebView中顯示的時候,HTML會解析標簽并嘗試加載指定的圖像。但是我 們故意沒有ᨀ供圖像源地址,所以會發(fā)生錯誤,這時onerror屬性指定的代碼 就會被觸發(fā)。這種技術(shù)在運行著Android 4.4系統(tǒng)的Nexus 5手機上測試通過。 早期版本的Android系統(tǒng),我們需要為src屬性指定一個不存在的URL,例如, 我們需要設(shè)置“src=x”,這樣多了兩個字符。我們的測試使用了Nexus 5,可以 不考慮這種情況。這種包含代碼的方式將繞過innerHTML中實現(xiàn)的過濾機制。


然后,這些屬性不允許從外部URL加載JavaScript代碼,所有的代碼都必須寫在屬性里面,這使得我們很難造成較大的破壞。為了解決這個問題,我們使用插入的代碼動態(tài)的生成一段腳本,通過這段腳本引入外部URL。下面是一個例子,一共99個字符:


加載中...


很多PhoneGap應(yīng)用使用JavaScript庫來簡化自身,jQuery就是一個廣泛應(yīng)用的庫。如果一個app真的使用了jQuery,我們可以將上面的代碼簡化到45個字符。這里要用到j(luò)Query的getScript函數(shù)。這里是一個例子(我們不能省略“http:”,否則getScript無法識別HTTP方法):


<img src onerror=$.getScript(’http://mu.gl’)>


5.4 繞過長度限制


目前為止,我們借助jQuery能夠構(gòu)造的ᴰ短惡意腳本是45個字符。這個腳 本已經(jīng)能夠適用于我們識別出來的大部分代碼注入通道,但是仍然超過Wi-Fi 的SSID字段32個字符的限制,我們需要想辦法解決這個問題。我們的思路是將這段JavaScript分割成幾份,然后使用eval()把它們拼接在一起。例如,我們可以將上面的$.getScript分割成5份,類似以下代碼:


加載中...


在上面的代碼中,每一份的長度都不超過32個字符。這種方法是通用的, 換句話說,初始的代碼越長,我們需要分割的份數(shù)就越多。下一個挑戰(zhàn)就是 怎么樣把這些分片的代碼注入到目標用戶的手機上。對某些數(shù)據(jù)通道來說是 很簡單的,因為這些數(shù)據(jù)通道有多個字段可以使用。例如JPEG元數(shù)據(jù)里就有 多個字段可以用,所以我們成功完成攻擊只需要5個字段。當目標app顯示5個 字段的時候,惡意代碼就會被成功執(zhí)行。即使目標app只顯示一個字段,我們 也可以通過分別注入5份代碼到5個不同圖片的方式進行攻擊。


加載中...


對Wi-Fi來說,只有一個字段我們可以注入代碼,問題就是我們?nèi)绾螌⑸?面的5份代碼同時注入。這里有兩種方案。第一種方式是使用多個Wi-Fi接入 點。按照上面的例子,我們需要設(shè)置5個接入點,每個分別使用一段代碼作為 其 SSID。當目標用戶使用有漏洞的app掃描附近的Wi-Fi時,5份代碼會全部 被注入。我們需要確保最后一份代碼包含eval(a+b+c+d)那一份,必須在目標 用戶手機上最后顯示,因為這一段代碼需要先定義a,b,c 和d。為了達到這 個效果,我們只需要確保第5個接入點ᴰ后廣播它的SSID就可以了。圖 8(a) 展示了一款叫做WIFI Analyze的non- PhoneGap app5顯示個不同的惡意代碼接 入點的場景。而當這5個接入點在PhoneGap app種顯示時,jQuery 代碼將會被 執(zhí)行。


攻擊者也可以使用一個接入點完成攻擊。大部分Wi-Fi掃描app會定期刷新 屏幕更新可以被檢測到的接入點列表。為了完成我們的攻擊,我們不需要我 們構(gòu)造的惡意的SSID在同一時間顯示。它們每一個被顯示的時候,注入在 SSID的代碼就會被執(zhí)行。如果5份代碼都被執(zhí)行了,我們的攻擊就成功了。因 此,我們只需要使用一個接入點、每次將接入點SSID修改其中一份代碼,每 次一個,第5份代碼作為最后一個。在圖8(b),我們從non-PhoneGap app中在 五個不同的時間做的5次屏幕截圖,每次都是一個不同的SSID。實際上,這5個SSID都來自同一個設(shè)備。我們已經(jīng)在我們開發(fā)的PhoneGap app上做了驗證,這些驗證SSID被顯示的時候,jQuery代碼就會被執(zhí)行。


PHONEGAP插件


PhoneGap應(yīng)用程序需要使用插件來與Webview之外的對象實體進行交互。 在本章節(jié)中,我們要找到那些存在安全缺陷的插件。如果一個插件使用了不 安全的api顯示從可以攻擊的通道獲取的數(shù)據(jù),它就是存在安全缺陷的。在本 次研究中,我們從從GitHub [ 6 ]下載了186個第三方插件作為測試對象。


6.1 可被利用的插件


如果一個插件可以被成功攻擊,它需要返回數(shù)據(jù)到WebView中的頁面,并 且數(shù)據(jù)必須是能夠從外部控制的,不是所有的插件都符合這個條件。我們開發(fā)了一個工具對這186個插件進行了分析,我們發(fā)現(xiàn)其中58個插件是完全不輸出數(shù)據(jù)的。另外51個插件輸出的數(shù)據(jù)攻擊者無法控制,比如返回邏輯結(jié)果、 常量字符串或者狀態(tài)數(shù)據(jù)等等。換句話說,這些數(shù)據(jù)要么是系統(tǒng)控制的,要 么是開發(fā)者控制的,所以很難從外部注入代碼。剩下的77個插件是符合我們 要求的,它們可以進一步按照數(shù)據(jù)來源分成三類,如下表 (Table 3).


加載中...


在這77個插件中,24個插件從Web中獲取數(shù)據(jù)(例如,PhoneGap插件可以獲取Facebook 和 Twitter上的數(shù)據(jù))。這些數(shù)據(jù)也可能包含惡意代碼,但是這些風險(比如XSS)已經(jīng)廣為人知了,我們不再對這類插件進行討論。另外38個插件從手機設(shè)備資源獲取數(shù)據(jù)(例如日歷和通訊錄),換而言之,數(shù)據(jù)通道是內(nèi)部的。這些數(shù)據(jù)可能包含代碼,攻擊者必須先安裝一個惡意的app 能夠?qū)阂饽_本注入這些資源,然后一個有缺陷的PhoneGap app顯示來自這些資源的數(shù)據(jù)時,惡意腳本才能以目標app的權(quán)限執(zhí)行。這個通道也可以用來在同一個手機上進行跨PhoneGap app攻擊。


我們的主要興趣在“外部數(shù)據(jù)”這一類,其中包含15個插件。它們從外部資源獲取數(shù)據(jù),并返回數(shù)據(jù)到的WebView的頁面中。我們對它們進行了更深入的研究。


6.2 存在安全缺陷的插件


在我們研究的15個插件中,有四個是語音識別和信用卡掃描相關(guān)的。鑒于讀出JavaScript并讓app識別和獲取信用卡掃描硬件都比較困難,我們沒有對這四個插件進行研究。因此,我們的研究范圍縮小為這11個插件。在這11個插 件中,有5個自帶JavaScript代碼,包括3個藍牙插件、1個Wi-Fi插件和一個短 信插件。研究過以后,我們發(fā)現(xiàn)ᨀ供這些JavaScript代碼有兩個目的:一個目 的是為開發(fā)者ᨀ供示例代碼,告訴他們?nèi)绾问褂眠@個插件;另外一個目的是 提供JavaScript庫,使得插件使用起來更容易。這兩種情況下,如果插件自帶 的JavaScript代碼是有缺陷的,將導致非常顯著的破壞,因為大部分app開發(fā)者 要么直接使用ᨀ供的庫要么參考示例代碼的寫法。從插件包含的JavaScript代
碼,我們發(fā)現(xiàn)它們基本上都使用innerHTML或者html() 顯示數(shù)據(jù)。因此,如 果數(shù)據(jù)包含惡意代碼就會被執(zhí)行。我們已經(jīng)通過試驗證實了我們的推斷。


另外的六個插件,它們沒有ᨀ供有缺陷的JavaScript代碼,但是仍然有潛在 的安全缺陷的,因為它們沒有過濾來自可被利用通道的代碼。如果PhoneGap app使用這些插件并且碰巧也使用了存在缺陷的數(shù)據(jù)輸出api,將會造成安全漏 洞??紤]到這些有缺陷的API在PhoneGap app中是被廣泛使用的 (參考Table 1),我們相信開發(fā)者將這幾個插件和這些API一起使用進而造成安全漏洞的概率會比較高。在第四章中我們開發(fā)的存在漏洞的app,我們就使用了這些插件 (包括二維碼、 NFC和短信插件)。這表明這些插件和錯誤的api使用方法組 合起來將會導致存在漏洞的app。


案例研究


通過我們自己開發(fā)的程序研究過這些潛在的攻擊以后,我們非常想知道現(xiàn) 實中真實存在的app是否也受這種攻擊的影響。出于這個目的,我們進行了有 步驟的搜索。我們從Google Play上下載了25類共計12,068個免費的app,包 括旅游、交通以及社交等等。我們識別出了190個PhoneGap app。從PhoneGap 官方網(wǎng)站[12]我們收集了另外574免費的PhoneGap app,我們一共收集了764 個PhoneGap app。雖然這個數(shù)字相對Google Play上的海量軟件來說是比較小的,但是我們相信隨著HTML5 app越來越流行,這個數(shù)字會在短期內(nèi)顯著的
增長。


為了確定一個PhoneGap是否受這種攻擊的影響,我們用AndroGuard [2]寫了一個Python工具來掃瞄這764個PhoneGap app,分析如下的信息:


• app是否從我們已經(jīng)識別的通道中讀取外部數(shù)據(jù)


• app是否使用存在缺陷的API或?qū)傩燥@示信息


顯示的信息是否來自以上的通道


我們發(fā)現(xiàn)結(jié)果如下:


(1) 142個app符合第一個條件。


(2) 290個app至少使用了一種有缺陷的API或者屬性顯示信息


結(jié)合以上兩點,我們發(fā)現(xiàn)32個app符合前兩個條件。我們沒有去寫復雜的數(shù)據(jù)流分析工具去檢查是否符合第三個條件,而是手工對這32個app進行了分析。ᴰ終,我們發(fā)現(xiàn)有兩個app符合第三個條件。這意味著,他們非常有可能存在漏洞。我們用真實的攻擊方法對他們進行了測試,結(jié)果證明他們確實存在漏洞。我們會在本章后面部分給出試驗細節(jié)。


案例研究 1: GWT移動PhoneGap示例應(yīng)用。這是一個PhoneGap示例app,他告訴開發(fā)者如何使用PhoneGap和它的插件。這個app使用全部的三個內(nèi)置插件和三個第三方插件——ChildBrowser插件,Bluetooth插件和Facebook插件。這個app授予了這些插件全部權(quán)限。


這個app的一個功能是使用Bluetooth插件列出所有能檢測到的Bluetooth設(shè)備(通常是為了配對的需要)。不幸的是,它使用了innerHTML 顯示Bluetooth 設(shè)備的名稱。這個API是可以進行代碼注入攻擊的。


為了對這個存在漏洞的app進行攻擊,我們把攻擊設(shè)備調(diào)成藍牙模式,把惡意的JavaScript代碼嵌入名稱字段(長度限制為248,足夠使用)。為了比較,我們同時還用了一個non-PhoneGap app做Bluetooth配對,測試結(jié)果圖9(a),從中我們可以看出在non-PhoneGap app中代碼作為純文本顯示了。


代碼如下所示(為了方便閱讀,我們加了一些空格)


加載中...


PhoneGap.exec() 最終會觸發(fā)一個WebView之外的PhoneGap方法(Java代 碼),它需要5個參數(shù)。后面的三個參數(shù)在上面代碼第九行,分別是插件名稱 (Contacts),需要通過插件調(diào)用的方法 (search),還有傳遞給方法的參數(shù)。簡單的說,這三個參數(shù)請求PhoneGap返回手機通訊錄中的所有姓名。如果 PhoneGap.exec()請求失敗,第八行的函數(shù)會被執(zhí)行(這里是空函數(shù))。如果請求成功,第2-7行定義的函數(shù)會被調(diào)用,這里就是要實現(xiàn)的攻擊效果。


當這個回調(diào)函數(shù)被調(diào)用后,PhoneGap插件返回的數(shù)據(jù)會存儲到變量a中,它是一個存儲了從通訊錄中讀取到的姓名的數(shù)組。從第3行到第4行,我們看 到代碼利用通訊錄的數(shù)據(jù)構(gòu)造了一個叫m的字符串。在第5行,出于演示的目的,我們將這個字符串顯示出來了(參考圖9(b))。在第6行的真實攻擊中, 看上去我們只是構(gòu)造了一個img標簽,但是它的真實目的是調(diào)用一次HTTP GET 方法請求遠程服務(wù)器(攻擊者控制的),通過這個請求將竊取的通訊錄數(shù)據(jù)發(fā)送給攻擊者。


作為一個PhoneGap演示app,存在漏洞的GWT移動PhoneGap示范程序?qū)φ鎸嵉腶pp有很大的影響,因為開發(fā)者通常是通過這樣的演示程序?qū)W習怎么開發(fā)PhoneGap app(這個app的源代碼可以從GitHub [9]上獲取到)。在公開本文之前,我們已經(jīng)聯(lián)系這個app的開發(fā)團隊修復了漏洞。


加載中...


研究案例 2: RewardingYourself app。This app manages users’ miles or points in their loyalty program and find out how much they are worth. (譯者注:這句 實在是看不懂,望高手賜教)。這個app使用了所有PhoneGap官方插件和一個第三方的條形碼掃描插件。當這個app掃描一個條形碼時,會使用可以被注入代碼的innerHTML顯示條形碼里面的數(shù)據(jù)。我們制作一個包含如下腳本的二維碼:


加載中...


這段代碼使用Geolocation.watchPosition()來竊取用戶的物理位置。這個API 是HTML5中引進的,它注冊了一個當終端的物理位置變化時就會被自動調(diào)用 的處理函數(shù)。從代碼中我們可以看到處理函數(shù)被調(diào)用時,位置信息會被存儲 到變量loc中并且在第六行顯示(見圖10(b))。在第7行和第8行,loc的內(nèi)容被發(fā)送到外部電腦。由于處理函數(shù)時被循環(huán)調(diào)用的,一旦受害者掃描了二維碼,
只要這個有漏洞的app在運行,手機就會不斷的發(fā)送位置信息給攻擊者 (見Figure 10(c))。


這個app也可以在其他平臺上使用,包括iOS和Blackberry。不幸的是,我們在iOS上無法使用它掃᧿二維碼。它依賴于另外一個二維碼掃描app來讀取二維碼,但是這個app不能在iOS上工作。這個RewardingYourself app可以用在Blackberry,我們使用同樣的二維碼進行攻擊測試獲得了成功。這證明了我們的攻擊方法是和平臺無關(guān)的假設(shè)。


加載中...


解決方案和其他相關(guān)工作


找到這種威脅的解決方案已經(jīng)超出了本文范疇,這將是我們下一階段研究 的焦點。在本文中,我們參考XSS攻擊的解決方案簡單的給出一些解決問題的思路。理論上來看這些方法是可行的,但是在實戰(zhàn)中運用還有很多工作要做。


基于數(shù)據(jù)凈化的解決方案:數(shù)據(jù)凈化是一種常見的技術(shù),它通過過濾數(shù)據(jù)中混雜的代碼來阻止代碼注入攻擊。凈化后的數(shù)據(jù)變成一個純文本無法觸發(fā)代碼執(zhí)行?;趦艋慕鉀Q方案已經(jīng)在web安全領(lǐng)域被廣泛研究,面臨的主要挑戰(zhàn)是如何識別出混雜在數(shù)據(jù)中的代碼。人們提出了很多方法來解決這個問題,包括Bek [22]、CSAS [31]、ScriptGard [32]等。不幸的是,不斷有新的繞過現(xiàn)有凈化方案的攻擊方式被ᨀ出[20,21]。


我們可以采用一些凈化方法移除字符串種的腳本來阻止攻擊;但是挑戰(zhàn)在于我們在什么地方進行數(shù)據(jù)凈化。對XSS攻擊而言很簡單,它只有一種數(shù)據(jù)通道(web服務(wù)器)。但是對于我們ᨀ出的攻擊,有很多通道可以用來注入代碼。有很多地方可以進行凈化操作:其中一個地方是PhoneGap框架,這是所有外部數(shù)據(jù)進入WebView的唯一通道。然而這種方案僅限于PhoneGap。如果我們能在WebView種進行凈化會更合理,這是一個更通用的方案,但是目前還不清楚這種處理是否會影響WebView原有的功能。


基于污點分析的解決方案:另外一種方案是采用污點分析來確定是否存在代碼注入漏洞。污點分析框架可以被應(yīng)用在服務(wù)端[25,28,30,36] 或者客戶端[19,29]。污點分析的思路是標記不可信輸入,跟蹤他們在程序中的擴散。任何直接或者間接執(zhí)行污染數(shù)據(jù)的嘗試都會被記錄和阻止。


使用污點分析方案,我們必須標記進入終端的外部數(shù)據(jù)。挑戰(zhàn)在于需要跟蹤數(shù)據(jù)通過終端設(shè)備、Dalvik虛擬機、JavaScript引擎和不同組件之間的處理過程。如果我們能做到這些,我們就可以阻止代碼被觸發(fā),甚至可以阻止惡意代碼進入終端設(shè)備。


緩解破壞:與阻止代碼注入攻擊的思路不同,很多研究者致力于緩解腳本注入造成的破壞。這個想法是限制不可信代碼的力量。開發(fā)者需要配置一些 策略,基于內(nèi)容的可信程度對每個DOM元素賦予不同的權(quán)限。例如,Escudo [23] 和Contego [26] 在某些特定的DOM元素中限制腳本的權(quán)限。內(nèi)容安全策 略[33,35] 為JavaScriptᨀ供了一個嚴格的制約,不允許inline方式執(zhí)行JavaScript 和eval()。CSP可以解決本文ᨀ出的問題,但是強制使用缺省的CSP策略需要app開發(fā)者付出巨大的努力去修改現(xiàn)有的app,因為將不支持inline-JavaScript。CSP對HTML5 app保護的有效性值得進一步研究。這個框架是為瀏覽器設(shè)計的,但是我們可以參考上面的思路來做緩解攻擊的工作,換句話說,我們可以開發(fā)一個安全的 WebView為HTML5手機appᨀ供可信計算的基礎(chǔ)。


其他相關(guān)工作:WebView和PhoneGap是HTML5手機app的重要組成部分。很多研究已經(jīng)揭示了他們的安全性 [17,18,24,27,34]。NoFrak [18]和[24] 關(guān)注如何阻止不可信的外部web代碼訪問手機本地資源。他們的解決方案不能用于防御我們的攻擊,因為我們的攻擊方式中代碼來自的外部通道不屬于web。
XCS [16] 發(fā)現(xiàn)了很多有趣的注入代碼到服務(wù)器的通道,比如打印機、路由器 和電子相框等。一旦代碼被web接口搜索,就會在桌面瀏覽器上執(zhí)行。在我們 的工作中,大部分數(shù)據(jù)通道是完全不同的手機平臺的,研究的問題也是完全不同的攻擊方式。


總結(jié)和未來的工作


在本文中,我們發(fā)現(xiàn)了一種新的針對HTML5手機app的代碼注入攻擊。我們在手機終端上使用poc app和真實的app系統(tǒng)的研究了這種攻擊的可行性。
HTML5 app以其可移植性優(yōu)勢已經(jīng)越來越流行,我們預(yù)計這種攻擊將在不久的將來爆發(fā)。能夠在爆發(fā)前識別這種攻擊是非常重要的,它可以幫助我們在思維中明確各種技術(shù)例如PhoneGap所帶來的風險是不斷變化的。在我們下一步的工作中,我們會開發(fā)解決這種攻擊的解決方案,和PhoneGap團隊(還有其他類似團隊)一起找到切實可行的解決方案,在保持HTML5手機app優(yōu)勢的基礎(chǔ)上提高其安全性。


10. 致謝


我們要感謝多位匿名審稿人有價值和令人鼓舞的評論。這個工作獲得了NSF 的資助和Google的研究獎勵,但是本文的任何意見、成果、結(jié)論和意見并不受NSF和Google的影響。


11. 參考


[1] 75% of developers using html5:survey.


http: //eweek.com/c/a/Application-Development/
75-of-Developers-Using-HTML5-Survey-508096.


[2] androguard:reverse engineering, malware and goodware analysis of android applications


http://code.google.com/p/androguard.


[3] Appcelerator. http://appcelerator.com.


[4] The facts about fm radio in mobile phones.


http://radioheardhere.com/fm-mobile.htm.


[5] Gartner recommends a hybrid approach forbusiness-to-employee mobile apps. http://gartner.com/newsroom/id/2429815.


[6] Github:build software better, together. https://github.com/.


[7] Gnuradio, usrp and software defined radio links. http://olifantasia.com/cms/en/node/9.


[8] Google url shorener. http://goo.gl/.


[9] Gwt mobile phonegap showcase source code.


https://github.com/dennisjzh/GwtMobile.


[10] Mobile apps under a new type of attack.


http://www.cis.syr.edu/~wedu/attack/index.html.


[11] Owasp. the ten most critical web applicationsecurity risks.


http://owasptop10.googlecode.com/files/OWASP%20Top%2010%20-%202013.pdf.


[12] Phonegap. http://phonegap.com.
[13] Rhomobile. http://rhomobile.com.
[14] tr.im. http://tr.im/.


[15] Wiki:service set (802.11 network).http://wikipedia.org/wiki/Service_set_(802.11_network).


[16] Hristo Bojinov, Elie Bursztein, and Dan Boneh.


XCS: cross channel scripting and its impact on web applications. In Proceedings of the 16th ACM conference on Computer and communications security, pages 420-431. ACM, 2009.


[17] E. Chin and D. Wagner. Bifocals: Analyzing webview vulnerabilities in android applications.


[18] Martin Georgiev, Suman Jana, and Vitaly Shmatikov. Breaking and fixing
origin-based access control in hybrid web/mobile application frameworks. 2014.


[19] O. Hallaraker and G. Vigna. Detecting malicious javascript code in mozilla. In Engineering of Complex Computer Systems. ICECCS 2005.


[20] R. Hansen. Xss cheat sheet. http://ha.ckers.org/xss.html, 2008.


[21] Mario Heiderich, Jo rg Schwenk, Tilman Frosch, Jonas Magazinius, and


Edward Z. Yang. mxss attacks: attacking well-secured web-applications by using innerhtml mutations. 2013.


[22] P. Hooimeijer, B. Livshits, D. Molnar, P. Saxena, and M. Veanes. Fast and precise sanitizer analysis with bek. In Proceedings of the 20th USENIX
conference on Security, 2011.


[23] K. Jayaraman, W. Du, B. Rajagopalan, and S. J. Chapin. Escudo: A fine-grained protection model for web browsers. In ICDCS, 2010.


[24] X. Jin, L. Wang, T. Luo, and W. Du. Fine-Grained Access Control for HTML5-Based Mobile Applications in Android. In Proceedings of the 16th Information Security Conference (ISC), 2013.


[25] N. Jovanovic, C. Kruegel, and E. Kirda. Pixy: A static analysis tool for detecting web application vulnerabilities. In IEEE Symposium on Security and Privacy, 2006.


[26] T. Luo and W. Du. Contego: Capability-based access control for web browsers. In Trust and Trustworthy Computing. Springer, 2011.


[27] T. Luo, H. Hao, W. Du, Y. Wang, and H. Yin. Attacks on webview in the android system. In Proceedings of the Annual Computer Security Applications Conference (ACSAC), 2011.


[28] A. N. Tuong, S. Guarnieri, D. Greene, J. Shirley, and D. Evans.Automatically hardening web applications using precise tainting. Springer, 2005.


[29] F. Nentwich, N. Jovanovic, E. Kirda, C. Kruegel, and G. Vigna. Cross-site
scripting prevention with dynamic data tainting and static analysis. In Proceeding
of the Network and Distributed System Security Symposium (NDSS), 2007.


[30] T. Pietraszek and C. V. Berghe. Defending against injection attacks through context-sensitive string evaluation. In Recent Advances in Intrusion Detection, pages 124-145. Springer, 2006.


[31] Mike Samuel, Prateek Saxena, and Dawn Song. Context-sensitive


auto-sanitization in web templating languages using type qualifiers. In


Proceedings of the 18th ACM conference on Computer and Communications Security, 2011.


[32] P. Saxena, D. Molnar, and B. Livshits. Scriptgard: automatic


context-sensitive sanitization for large-scale legacy web applications. In


Proceedings of the 18th ACM conference on Computer and communications security, 2011.


[33] S. Stamm, B. Sterne, and G. Markham. Reining in the web with content


security policy. In Proceedings of the 19th international conference on World wide web, pages 921-930. ACM, 2010.


[34] R. Wang, L. Xing, X. Wang, and S. Chen. Unauthorized Origin Crossing on Mobile Platforms: Threats and Mitigation. In ACM Conference on Computer and Communications Security (ACM CCS), Berlin, Germany, 2013.


[35] J. Weinberger, A. Barth, and D. Song. Towards client-side html security policies. In Workshop on Hot Topics on Security (HotSec), 2011.


[36] Y. Xie and A. Aiken. Static detection of security vulnerabilities in scripting languages. In Proceedings of the 15th conference on USENIX Security
Symposium, volume 15, pages 179-192, 2006.


via 作者:Xing Jin, Tongbo Luo, Derek G. Tsui, and Wenliang Du 翻譯:flyh4t(machuanlei@nsfocus.com)


該文章在 2014/11/25 1:25:34 編輯過
關(guān)鍵字查詢
相關(guān)文章
正在查詢...
點晴ERP是一款針對中小制造業(yè)的專業(yè)生產(chǎn)管理軟件系統(tǒng),系統(tǒng)成熟度和易用性得到了國內(nèi)大量中小企業(yè)的青睞。
點晴PMS碼頭管理系統(tǒng)主要針對港口碼頭集裝箱與散貨日常運作、調(diào)度、堆場、車隊、財務(wù)費用、相關(guān)報表等業(yè)務(wù)管理,結(jié)合碼頭的業(yè)務(wù)特點,圍繞調(diào)度、堆場作業(yè)而開發(fā)的。集技術(shù)的先進性、管理的有效性于一體,是物流碼頭及其他港口類企業(yè)的高效ERP管理信息系統(tǒng)。
點晴WMS倉儲管理系統(tǒng)提供了貨物產(chǎn)品管理,銷售管理,采購管理,倉儲管理,倉庫管理,保質(zhì)期管理,貨位管理,庫位管理,生產(chǎn)管理,WMS管理系統(tǒng),標簽打印,條形碼,二維碼管理,批號管理軟件。
點晴免費OA是一款軟件和通用服務(wù)都免費,不限功能、不限時間、不限用戶的免費OA協(xié)同辦公管理系統(tǒng)。
Copyright 2010-2024 ClickSun All Rights Reserved

美女性感一二区,天堂久久久久久中文,自拍偷拍亚洲动漫 ,小浪货腿打开水真多视频,国产无套内精在线观看,巨胸喷奶水免费视频,欧美一级粗黑,免费高清欧美一区二区三区,黑人越猛烈欧美XX00动态图,最近亚洲国产网页aⅴ,少妇自拍视频一区,亚洲精品福利视频久久,最新手机国产在线小视频,国产午夜福利无,在线免费观看国产污污污视频,97视频国产中文,在线欧美sm一卡
国产性爱免费电影网| 欧洲男人与女人XX视频| 91麻豆精品国产| 粗暴玩弄虐H视频网站| caoporn免费视频国产| 调教女m视频在线网站| 日韩AV在线网站网址| 久久精品一本到日日躁| 有码高清在线视频| 久久久久久高潮白浆扒开| 色www视频永久免费| 中文字幕无线观看免费| 国产高中生粉嫩在线| 尹人九九大色香蕉网站| 九月丁香婷婷欧美99| 泰国精品午夜偷窥| 国产女子裸身免费视频网站 | 亚洲aⅴ一区二区三区| 亚洲线观看天堂2019| 99爱情侣偷拍视频| 初尝黑人嗷嗷叫中文字幕| 18女下面流水无遮盖视频| 国产精品中文在线陈冠希| 国产美女高潮流白浆视频免费| AV色天堂网在线观看| 国产欧美日韩不卡在线影院| 国产无套高潮在线观看| 中文字幕 国产精品| 中国少妇毛茸茸高潮| 麻豆高清国产AV| 国产一区导航| 婷婷午夜综合| 久青青在线观看视频国产| 在线看片免费人成视久网app| 国产午夜福利久久精品| 精品国产高清自在线一区二区| 亚洲欧美日韩精品久久| 久久精品国产亚洲沈樵| 又爽又大又光又色的午夜视频| 国产欧美日韩精品丝袜高跟鞋 | 国产chinasex| 亚洲国产V高清在线观看| 女邻居夹得好紧在线视频| 又色又爽又黄又粗暴的视频| 粗大猛烈进出高潮视频| 山村翁熄粗大乱怀孕刘雪| 东北少妇不带套对白| 久久老熟女站| 亚洲综合 国产精品 光棍影院| 国产免费AV女| 绝色美妇双飞视频| 97电影院中文字幕| 日韩精品亚洲人旧成在线| 孕妇AV短片在线| 韩国日本三级在线观看| 好爽好硬好大偷拍视频| 国产女人喷浆抽搐高潮视频| 国产在线qv| 大少妇综合| 亚洲男人的天堂在线aⅴ视频| 亚洲亚乳中文字幕| 国产精品波多野结衣tv| 中文字幕亚洲码在线| CAOPORN97人人做人人爱| 国产国人免费AV福利| 国产露出精品福利小视频| 波多野结衣 一区二区三区| 亚洲高清国产精品拍青青草原| 国产精品美女视频午夜版免费| 2022年国产美女被艹在线观看 | 人c交zzzooozzzooo| 藏精藏精阁第一福利在线视频| 2020狠狠狠狠久久免费观看| chinesehd国产精品麻豆| 久久久噜噜噜久另类| 国产女同精品精品视频| 欧洲精品亚洲精品日韩专区| 在线亚洲资源| 越南美女一级特黄大片| 国产美女白丝喷水在线观看| 2020国自产拍国产小视频| 大臿蕉香蕉大视频在线| 精品国产日韩亚洲一区| 欧美私人情侣网站| 亚洲Av库在线观看国产| 性BBB欧美老妇胖老太| 久热香蕉在线视频| 国产原创AV蜜芽尤物一区| 97精品久久天干天天天| 婷婷在线影院| 哒哒哒免费视频观看在线www| 久久人人爽爽人人爽人人片AV| AV在线免费片| 国产精品图片视频| 亚洲多水视频| 国产干逼视频| 国产国人免费AV福利| 国产主播高潮在线播| AV网战国产| 亚洲大成色www永久网站国产| 11111y少妇影院| 日本极品少妇的粉嫩小泬视频| 国产精品边做奶水边狂喷| 精品国产精品久久一区免费式| 韩国护士吞精囗交视频| 悠悠色就色综合偷拍区| 色AV永久地址| 国产伦精品一区二区三区视频| 久久99精品国产二区| AV影音先锋男人网| 午夜女人看片免费人成视频| 国产午夜福利电影| 亚洲ⅤA韩国VA欧美VA精品| 人妖精品aⅴ中国| 婷婷就去色| 国产老女人卖婬| 亚洲无马不卡| 久久精品国产久精国产| 邪恶网址在线观看免费喷水| JapaneseXXXX乱子另类| 亚洲成版人网站| 少妇mm被擦出白浆液视频| 777成年影院在线观看| 日本又色又爽又黄又高潮| 最新国产午夜精品视频| 丰满熟女BBWBBW| 尤物视频网国产在线观看| 中文字幕色中色| 小寡妇一夜要了六次| 中文字幕-色哟哟| 真人免费女性下部毛视频| 精品日韩丝袜在线一区| 婷婷久久久亚洲中文字幕| 国产福利深夜挤奶| 未满十八禁勿入ay网免费| 成人97视频在线观看| 夜夜揉揉日日人人青青| 国产精品浪货在线观看| 亚洲的欧美性爱| 乱子伦xxxx| 俄罗斯午夜福利片在线观看| 好爽好黄的视频| 一区二区三区熟女| 两个人看的www在线观看视频| 国产视频xxxxx在线免费看| 久久五十路| japanese色香视频| 亚欧同人精品天堂| 国产专区青青草原亚洲| 日日摸日日碰天天爽歪歪| 国内3P露脸免费视频| 久久AⅤ不卡网站| ~嗯~啊~免费视频| 999男人天堂| 国产网址入口| 中文字幕 H文| 日本少妇熟女| 深一点 好爽 阿 大力点 | 亚洲视频免费漫画| 五月天伊人久久大香线蕉| 杨幂日韩视频一区| 在线观看扣喷水漂亮美女网站| 把腿扒开让我添动态图| 趁着朋友出差受不了正在播放 | 激情污视频免费| mm1313亚洲精品国产| 精品推荐在线观看| 亚洲mm喷水| 国产第一次仑乱高清| 日韩AⅤ精品国内在线| 国产无套双飞露脸两女在线高清| 97碰碰人人插视频| 国产在线播放线99香蕉 | 在线播放字幕中文色| 无遮挡又黄又刺激的视频| 色多多视频午夜| 中本亚洲欧美国产日韩| 杨幂AV喷水在线| 日本中文字幕有码| 久久国产免费观看精品3| 国产熟睡乱子伦视频在线播放| heyzo大陆熟女| 国产私拍福利精品视频推出| 国产精品亚洲成a人片在线观看中文| 国产交换4p在线观看| 精品不卡高清视频在线观看| 99尹人香蕉国产免费天天拍| 国产又色又爽又黄的视频首页| Av片网站_Av片网址| 又大又硬又黄又粗激情电影| 国产白嫩漂亮的大学美女| 亚洲按摩在线播放| jealousvue厨房乱子| 国产午夜精品一区二区不| 正在播放的国产一级大片品爱网| 让男人爽女人叫的视频| 女被男啪到哭视频在线看| 国产亚洲情侣久久精品| 国产高潮流白浆喷水免费| AV在线不卡观看免费观看| 国产AV美女18网站| 亚洲一区二区电影| 8x8ⅹ国产日韩欧美| 久久精品极品视觉盛宴| 久久久国产一区二区三区| VIDEOS18娇小粉嫩极品高| 国产又黄又粗又爽又色的视频 | 永久免费的AV手机在线看| 夜夜欢性恔免费视频| 一本久久伊人热热精品中文| 影音先锋2020色资源网| 午夜自产精品一区二区三区| 美女扒开尿眼让男人桶免费视频| 亚洲精品福利| AV在线调教| 婷婷激情在线观看| JIZZ抽搐高潮| 热码日本在线中文字幕| 久久伊人宗合网| 国内少妇自拍区视频免費視色| 久久夜色国产精品一区| 亚洲 欧美 丝袜 另类| 亚洲兔女郎在线影院| 亚洲三级日本三级韩国三级| 18成禁人看免费无遮挡床震国产 | 草草线在成年在线视频| 国产丝袜美女出水| 亚洲欧美中文字幕综合第一| 公车痴汉媚药强抹在线观看| 狠狠久久久综合| 丝袜麻麻在办公室被调教视频| 久久精品aⅴ老熟女| 亚洲图综合专区20P| h喷水视频在线| 国产精品 白浆| 超清中文乱码字幕在线观看| 98国产福利精品小视频| 亚洲国产综合精品| 日本三级韩国三级韩级,播放| 亚洲巨制Av剧情在线| 亚洲欧美人成网站AAA| 日韩一区二区在线看精品| 国外精品视频一二三区| 美女丝袜在线播放一区| 亚洲,欧洲AVAV| 亚洲欧美日本国产专区一区| 强奷迷奷系列在线观看| 手机天堂AV网| 农村妇女野战bbxxx| 亚洲欧美日韩中文无线码| 综合日韩精品| 欧美一级午福利你懂的| 狠狠操理论| 午夜少妇翘臀福利视频| 久久少妇野战| 国产中日韩欧美1区2区3区| ass年轻少妇精品| 波多野结衣在线色猫咪| 国产精鲁鲁网在线视频| 午夜福利a√在线视频播放| 亚洲女同欧美在线| 亚洲成色| 色999欧美日韩| 青青久久Av北条麻妃| 英语老师解开胸罩喂我乳| 殴美亚洲动漫视频| 主播在线一区视频| 国产爽的冒白浆的视频| 日韩AV在线网址观看| 国产精品青草久久久| 少妇吹潮视频| 中文字幕大香视频蕉| 女人与公拘交短篇小说| 日韩一区二区三区免费| 干老熟女视频| JLZZJLZZ亚洲乱熟在线播| 向日葵视频破解版视频| 欧日韩视频777888| 色欧美精品视频在线观看| 精品成人免费一区二区| 天天澡日日澡狠狠澡欧美老妇| 日韩AV免费不卡一区二区| 91aaa精品无| AV水蜜桃网站免费观看| 嗯~啊~网站视频| 午夜久久久久| 一个人看的www免费亚洲| 图片区小说区激情另类 | yw193尤物在线网址| 中文字幕不卡免费无线观看| 狼人香蕉香蕉在线28免费正片| 日本爱电影久久| 亚洲最大欧美成年人的视频在线| 国产一区二区三区视频| 在线波多野结衣AV诱惑| 亚洲综合v永久在线观看| 国产欧美二区综合| 波多野结衣丝袜视频| 女人与公拘交性视频| 狂揉美女胸部免费AV网站| 久久精品国产自在天天线| 国产各种高潮合集在线| 黑人导航第一福利| 精品女厕高清国产| 激情视频亚洲| 老少配BBWHD| 亚洲国产迪丽热巴精品久久| 五月天婷婷激情韩国| 91亚洲国产日韩在线人成| 黑人导航第一福利| 午夜天堂中文字幕| 2021亚洲中文字幕在线第99| wwwxxxxcom欧美视频在线| 伊人久久性视频| 国产办公室丝袜裙AⅤ在线| 新妺妺窝人体色www| 国产亚洲天堂2021在线观看| 欧美va天堂吧| 永久免费 亚洲| 色综合天天色综合hd| 国产极品熟女30p| 日韩美女精品A级视频| 午夜福利网页| 久久99波多野结衣一区| 国内精品视频自在一区| AⅤ18精品| 久久性爱aV| 99久久国产精品一区二区三区| 亚洲国产无吗| 高h小视频| 在车里疯狂的吃我奶| 日韩区欧美国产区在线观看| 你懂的 欧美| 亚州色区免费视频大全| 成 人 网 站 大全香蕉| 亚洲VA久久久噜噜噜久久久噜噜| 呦女精品网站| 最新3D国产H动漫网站| 亚洲最大欧美成年人的视频在线| 国产一级免费看| 专干屁股眼视频| 狠狠综合久久久久综合网浪潮| 国产白丝腿交在线观看| 狠狠久久影视色| yy111111少妇欧美| 15min摘花出血视频| 国产初毛初精| 激情欧美国产一区二区| 成年美女网站免费大全| 国产无套粉嫩白浆在线观看| aⅴ视频| 午夜视频不卡| 女教师巨大乳孔中文字幕| 天海翼激烈高潮到腰振不止| 中国AV永久免费网站| 在线播放侵犯中出| 热99久久精品国产首页| 伊人国产福利合集| 朝鲜美女黑毛bbw| 又白又嫩毛又多15P| 中文字幕伦伦在线| 在线视频欧美精品brazz| 中文字幕乱码在线电影| 337p人体大胆扒开下部| 最新影片日本巨波霸乳影院| 寂寞的大乳老师中文字幕| 亚洲视频每日更新免费| 美女精品午夜福利视频| 国产尤物亚洲精品不卡| 国产精品H在线观看| 欧美黑人少妇视频在线免费| 久久CAOPORN国产免费| 亚洲视频区蜜月| 国产福利小电影| A∨品善网| 00国产精品| 国产男人桶女人视频| 久久综合网址| 337p日本欧洲亚洲大胆在线| 国产精品cosplay在线观看| 激情婷婷中文| 人网站免费观看| 欧洲真实呦女网站| 国产精品八区在线观看| 久久99国产综合精品女同| 亚洲精品久爱网站| 50妺妺窝人体色www图片| 啊用力快点我高潮了视频| 九月丁香婷婷亚洲综合色| 扒开美女的小泬免费| 少妇高潮伦| 亚洲一区在线观看红杏| 抬起老师的翘臀猛地冲击| 凹厕所xxxxbbbb偷拍| 日韩美欧一级视频| 大学生口爆吞精视频| 日韩精品一区二区葵司亚洲| AV理论片福利片在线观看| 正在播放国产强啪| 免费观看扒开校花的粉嫩小泬| 又污又黄无遮掩的网站| 亚洲国产欧美奇米影视| 丁香五香色天堂网| 又黄又爽又色的视频网站| 国产美女裸露免费看视频| 亚洲免费m片在线观看| 日韩一区二区不卡| 国产福利站导航视频在线观看| 亚洲色一色鲁一鲁鲁| 被操高潮视频免费在线| 姝姝窝人体色WWW在线观看| 激情婬妇A视频| 亚洲区熟女综合另类图片| 五十路杂交在线播放| 欧美精品九九99久久在| 国产偷人激情视频在线观看| 99久久免费国产精| 六月丁香婷婷色狠狠久久| 亚洲尤物天堂尤物久久久久| 一个看的免费高清www视频| 欧美性爱一区二区三区在线视频| 欧美真人真做视频在线观看| 粗暴玩弄虐H视频网站| 天天做天天爱夜夜爽夜夜爽| 亚洲第一页欧美在线播放| 丝袜美腿美女被狂躁长网站| 久久综合社区| 亚洲人成伊人成综合网,久久| 亚洲中文无线码| 好大好硬好深好爽gif动态图| 在线看又黄又刺激视频免费| 玩弄尤物新婚少妇| 在线观看ā片免费免播放器| 午夜手机在线免费看色| 亚洲欧洲美洲天堂Av| 免费人成视在线观看不卡| 老少配VIDEOS国产| 尤物爽橹在线视频观看| 亚洲免费视频你懂的| 久久精品这里只有精99品麻豆| 国产在线 丝袜大学生| 国产ol丝袜高跟秘书在线观看| www精品69| 国产高跟长腿丝袜脚交视频| 粉嫩高中生自拍视频| 精品2021高清免费| 永久天堂欧美| 777精品亚洲第一 在线观看| 自拍偷拍亚洲一区二区| 被啪的受不了 在线播放| 亲近怀孕乱子伦免费视频| AV污污污在线观看| 亚洲视频一二三四区| JIZZ国产69| 国产无遮挡| A级国产乱理论片在线观看| 精品国自产拍天天青青草原| 在线人成亚洲视频免费观看| 久久国产精品免费一区六九堂| 狠狠久久综合99| 亚洲欧洲日本无在线码天堂| 国产色在线观看| AV性天堂高清在线观看| mm131杨晨晨喷水在线观看| AA级女人大片免费视频下载| 欧美调教性奴在线观看| 极品嫩模高潮叫床视频| 高清色惰www日本com| 欧洲一级人与嘼视频免费播放| 久久熟女不卡| 高清午夜福利视频| 又色又爽又黄的视频女女| 国产精品制服丝袜第一页| 国产丝袜免费| 自拍偷拍一区二区33| 好狠色在线视频| 婷婷久久综合| 60老妇乱子伦视频| 国产丝袜丝视频在线观看| 亚洲本子,Av| 一般男女一区二区三区| heyzo加勒比中文字幕| 亚洲女同欧美在线| 一边吃胸一边插下面的免费视频| 久操 国产精品| 2020精品国产福利在线观看香蕉| 国产大全三级a午夜电影免费| 白丝袜AV网站在线观看| 久久精品二区中文字幕| 把腿抬高我要添你下面动态图| 亚洲精品综合视频福利| 51社区在线永久视频| 久久99国产综合精品| 欧美性爱一区二区三区| 在线亚洲资源| 99久久狠狠综合| 99午夜福利| 在线波多野结衣AV诱惑| 国产欧美日韩综合第一页| AV天堂首页在线播放| 日韩一区二区三区中文| 久久伊人精品影院一本到综合| AV在线蒂看片| 国产精品亚洲成a人片在线观看中文| 欧美性爱拍拍拍| 久久久精品少妇| 我和漂亮的妽妽发生了性关糸| 啦啦啦在线视频免费观看| AV手机在线播放网站| 国产精品久久福利网站| 后进极品翘臀在线播放APP| 欧美激情A在线观看| 又大又硬好爽视频| 乱色 另类图片区| 亚洲另类激情综合偷自拍图片| 99婷婷久久战| 尤物视频不卡在线观看| yw193尤物国产在线观看| 亚洲噜噜噜噜噜噜噜噜噜噜视频| 亚洲第一精品立川理恵| 色呦呦在线免费观看| 尤物视频在线播放| 亚洲Aⅴ一区二区尤物视频| 女上男下激烈在线观看免费| 小泽玛利亚一区二区在线观看| 真实泑女网站| 日本不卡不码视频在线观看| 波多野结衣电影一区二区三区| 亚洲超人碰视频| 中年熟女按摩spa偷拍视频牛| 午夜免费福利电影院| 赤裸美女午夜福利网站| 成年美女黄的视频网站| 白丝www视频| 一级a爰片免费线观看高清| 国产孕妇露脸免费视频| 五十路熟女丰满大屁股| 亚洲AV老司机在线观看| 亚洲国产另类久久久精品网站| 午夜男女无遮挡拍拍流水视频| 高潮亚洲福利| 放荡日本少妇高潮出水| 宝贝…趴在墙上张开腿按摩器| 亚洲狠狠狠一区二区三区| 白嫩喷水视频好大好爽| 综合五月激情二区视频| 黑人超长精品欧美| 国产资源大草原视频| 亚洲一区二区三区在线播放| 黑人两根一起强进免费视频| 一边亲一边摸下面高潮视频| 美女的胸www又大又黄的网站| 午夜91网站在线观看| 黑人又大又粗又爽又舒服免费视频| 久久免费看少妇| 国产精品久久久十八禁| 亚洲色一色鲁一鲁鲁| 吃上面搞下面的很爽视频| 国产成 人 综合 欧美 亚洲| 国产刘涛AV免费精品| 在线播放视频国产区搜索| 997 久久 国产| 夜夜高潮,天天爽| 男男♂动漫gv网站免费观看| 白丝袜美女脚交国产精品| 亚洲一区波多野结衣二区三区 | 校花被吸乳视频 在线播放| 16女下面流水不遮视频网站| 精选国产乱子伦视频| jjzz日本在线看| 32pao强力打造高清基地在线观看| 国语精品91自产拍在线观看18| …中文天堂最新版在线网| 中文喷潮视频在线观看| 免费午夜福利电影网站天堂素人 | 亚日韩电影久久| AV色多多在线观看| 欧美已满18点击进入在线看片| 亚洲AV制服丝袜日韩高清| yw193尤物高清在线| 五月激激激综合网播| 91在线激情视频| 午夜福利极品视频| 久久国产精品日本波多野结衣| 久久96热在精品国产高清| 综合激情六月婷婷| 最近免费中文字幕完整视频| 视频欧美a级片| 一个人免费视频www在线观看| 色色色色色色色九九九| 国产夜间精品视频| 久久久国产精品麻豆| 老色鬼欧美在线| 亚洲自偷自偷在线播放| 18成禁人视频免费网站| 亚洲伊人久久电影网| 最近最新中文字幕大全2019 | 浪潮欧美性爱| 亚洲高清国产拍精品闺蜜合租| 最新国产专区不卡| 波多野结衣狠狠| 淫日视频免费看| 亚洲精品456免费播放| 美女裸乳网站18站禁| 色露露一级毛| AV在线精品网在线观看| 337人体一区二区| 欧美,日韩aⅴ| 波霸电影网一区二区三区四区| 亚洲大香伊蕉不卡一区| 最近中文字幕大全免费| 亚洲色大成影视| 久久麻豆亚洲精品| 亚洲婷婷就去吻| 91精品国产综合久久久久五月天| 久久熟女不卡| 成 人3D精品动漫在线播放| 亚洲成a人片免费在线观看中文| 日本人又色又爽的视频| 国内精品自线一二三区2021野狼| 9RE热国产这里只有精品| 日本中文字幕aⅴ高清看片| H精品视频在线观看不卡| a网站在线免费观看| 福利mm131美女视频午夜 | 婷婷久久久亚洲中文字幕| 337p西西人体大胆辦开下部| 国产-第1页-浮力影院| 黄 无毒 不卡人人做| 99久久免费视频6网手机版| 两个人看的www在线观看视频| 久青青在线观看视频国产| 69男女性爱激情免费视频| 国产私拍视频精品福利推出| 光屁股少妇影院| 自拍亚洲综合图区| 久久国产精品免费一区二区三区| 国产激情在线观看播放| h啊精品亚洲| 9丨老司机福利在线视频| 在线观看 一区| YJizz国产精品视频| 亲子乱子伦xxxx视频| 成人午夜污污在线观看网站| 97SE狠狠狠狼鲁亚洲综合网| 午夜福利试看120秒体验区| 国产精品自产拍在线观看| 午夜偷窥福利视频网站| 午夜岛国福利视频| 日本丰满巨肥大屁股BBW| 色综合A怡红院怡红院| 啊 轻点 好爽在线观看| 波多野结衣高潮| 国产高清在线精品一区下载| 色狠狠综合爱网| 日韩极品一区二区精油按摩| 久久久免费白丝精品| 欧美一级人与嘼视频| Gay男同gv网站播放免费国产| 翘臀美女xx00后进式在线观看| 最近最新中文字幕大全手机高清| 久久99国产这有精品| 国产精品久久久久精品三级| 日本一区二区在免费观看喷水| igao视频在线观看| yellow资源在线视频高清观看| 极品美女流白浆免费视频| yw193国产在线观看| AV理论片福利片在线观看| 最新mature熟女成熟丰满| ww欧美ww在线播放| 丁香9月婷婷| 玖玖资源站最新地址2| 亚洲小电影你懂得| 老少配VIDEOS国产| MM1313极品精品| 久久天堂AV| 大战兰州熟女邻居| h日韩精品| 国产精品亚洲一区二区三区| AV在线精品网在线观看| 国产三区欧美日韩| 最近最新中文字幕大全手机高清| 曰批免费视频全过程在线观看| 天天做天天欢天天爽| 亚洲九九色| 公交车上拨开少妇内裤进入| 欧美freesex黑人又粗又大| 亚洲噜噜噜噜噜视频网站| 欧美3d怪物H动漫播放| 黑人30公分无套内谢中国少妇| 久久精品国产99久久六动漫| 国产高清性爱| 一本色道综合网| 啊啊啊不要好爽在线观看| 996热精品视频在线观看| 调教套上奶牛榨乳器喷奶水| 中文字幕在线永久视频| 国产精品永久免费高清| 国产制服丝袜亚洲日本| 囯模人体直播在线不卡| 久久香蕉国产| 成年人视频网站| 激情综合图区| 俄罗斯性bbbbbxxxxx| 翘臀美女xx00后进式视频| 777国产偷窥盗摄精品品在线| 少妇 精品 麻豆| 91AV极品视觉盛宴分类| 美女不带套日出白浆免费视频| AV老司机色爱区综合| 极品少妇性荡生活| 久久精品亚洲日韩Av| 国产91流白浆在线观看| 喷水白浆国产| 宅男色在线网站| 中文字幕日韩一区二区不卡| 无遮挡很污很黄很爽的网站| 亚洲p对白| 亚洲Av日韩高潮| 婷婷激情在线观看| 国产在线jyzzjyzz免费| 日日摸夜夜歪歪| 国产精品不卡视频一区二区三区| 日本大乳高潮视频在线观看中文| 2021天天夜夜爽在国产| 在线观看美女白浆| 尤物网址在线观看| 3亚洲日韩在线精品区| GAy 在线 免费| 亚洲天堂在线网| 国产AV剧情遭闺蜜嫉妒陷害| 亚洲日本va中文字幕久久| 日韩综合另类| 亚洲色一区二区自拍| A级作爱视频| 色悠久久久久综合网伊人男男| 国产高清精品福利私拍国产| 国产精品极品美女自在线观看| 波多野结衣日韩精品在线播放| 在线不卡日本一本到二区三区 | 春宵福利导航。| ASIAN日本JAVA少妇乱子| 中文字幕一区二区小泽玛利亚| 中韩高清无砖专区2021| 国产一级婬片A片不卡免费看| 国产在线草莓aⅴ精品| 亚洲高清HD综合| 岛国AV一区二区三区| 99视频有精品视频高清| 美女极品粉嫩美鮑20p图| 亚洲成a人片77777国产| 夜夜高潮网| 亚洲夜性爱视频网| JAPΑNESE日本少妇丰满| 欧美18videosex性处按摩| 亚洲精品国产精品制服丝袜| 夜夜添夜夜添夜夜摸夜夜摸| GV一区二区| 国产精品女在线观看| 国产流白浆喷潮在线观看| AV国天堂网在线观看白丝| 在线观看国产技师| 又大又硬又深又爽视频| 日本高清不卡不码视频| 制服丝袜中文丝袜AV| 亚洲天堂性爱网址| 又粗又长又大又色的免费网站| 精品亚洲线在观看| 伊人久久亚洲综合影院首页| 午夜a成v人电影| 99综合| 免费人成小说在线观看网站| 中文字幕mm| 久久福利合集精品视频| 日韩欧美—中文字幕精品| 色www永久高清| a级亚洲中文字幕人成影院| 最新成a人免费视频在线观看 | 中文字幕无线码第一页| 久久久精品国产AV麻豆| 9re久精品视频在线观看版| 丰满少妇被猛烈进去高清播放| 欧美污污影院| 他的舌头弄得我欲仙欲死| 992TV欧美182国产在线视频| 喷潮video| 亚洲色,天堂网。| 免费一级特黄aa大片爽爽影院| 国产免费性爱视频| 11111y少妇影院| 亚洲 丝袜 另类 制服| 亚洲免费福利在线视频| 亚洲AV综合AVaV中文| 我爱AV网站在线观看| 日韩色在线视频观看免费| swag尤物自拍视频在线观看| 无遮挡3d黄肉动漫午夜在线观看 | 少妇A一级A片| 国产女人叫床高潮视频| 欧美处破摘花精品| 夜夜香夜夜添夜夜摸| 国产AV国片精品有毛| 国产聚色窝在线首页| 五月丁香六月综合缴情在线| 国产360盗摄视频在线| 欧美一级在线午夜| 国产精品第12页| 啊啊啊色啊啊啊a免费视频啊啊 | 中出视频中文字幕| 久久久久国产精品| 国产午夜精品百合| 印度幻女bbwxxxx在线播放| 天天综合天天爱天天做天天爽| 久久国产精品免费一区二区三区| 在线观看网站深夜3D催精| 国产,欧美,日韩,亚洲,一分钟| 女人一级免费看| 不卡无在线一区二区三区观| 国产 精品 丝袜| 大学生扒开粉嫩喷白浆| 免费人成视频x8x8入口首页| 精选国产日本韩国三级| 亚洲色A∨在线| 波多野结衣三级在线| 午夜免费A级福利片| 亚洲精品456免费播放| 灌醉迷晕系列在线观看| 国产一级高清| 中文字幕精品一区二区精品| 各种少妇bbw撒尿| 午夜的女人视频麻豆| 国产在线拍揄自揄视精品不卡| 成人啪精品视频网站午夜| 免费视频在线2021入口| xxxx手机在线播放www| 澳门一级a视频| 国产美女视频国产视视频| 国产影院欧美性爱在线观看| 亚洲日韩欧美资源总站| 国产精品美女久久久| 吉泽明步中文字幕久久| 国产高潮一级在线流白浆| 国产888视频在线观看| 激情久久中文字幕| 久久久的高清视频网| 亚洲熟女少妇视频| 欧美高清精品一区二区| 最好看的最新的中文字幕1| 波多野结衣人中文字幕| 导航h在线观看| 亚洲综合色色| 91AV在线视频| 久久高清欧美一区| 少妇爽到流白浆18p| 尤物视频中文字幕在线| 在熟睡夫面前侵犯我在线播放 | 老司机精品A∨在线观看| 最好看的中文字幕视频2018| 国产一级不卡免费高清视频| 亚洲网一区二区在线播放| 午夜福利入口18勿进色多多| 国产丝袜jk福利在线观看| 亚洲乱在线播放| 国产精品久久久尹人香蕉| 狠狠地综合| 午夜福利18以下勿进免费| 一女被多男玩喷潮免费视频| 日日做日日拍性精品国产| 九九九九精品视频在线观看| 少妇直流白浆视频| 国产丝袜久久| 外国小屁孩cao大人| 99精品视频60欧美| 大学生无套带白浆嗯啊| 香蕉精品视频在线观看| 午夜视频在线a国产| 亚洲米奇制服电影| 欧洲乱码伦视频免费| 女人爽到高潮视频免费直播| 国产欧美国产网曝综合网| 少妇愉情理伦片丰满丰满| xxxx明星性爱视频| 俄罗斯女女破苞视频| 黑人又黑又黑又粗又大视频 | 亚洲va久久久噜噜噜久久4399| 动漫美女被操出白浆| 被强奷发出的娇喘声在线观看| 天堂在线欧美阿V天堂视频在9| 白丝jk捆绑固定震动FXX视频| 日本va电影尢物免费观看| 亚洲欧美日韩精品专区卡通| 国产无套视频在线观看免| 国产孕妇喷水视频在线播放| 极品国产主播粉嫩在线| Av不卡一区在线看| 国产国语一区二区三区| 久久综合色中文字幕| 熟女中文字幕| 国产麻豆影院| Y1111111手机在线观看| 日韩精品中文字幕网| 国产免费AⅤ大片在线| 波多野结衣aⅴ高清不卡在线| 女教师紧身裙一区二区网站 | 136国产福利精品导航网址| 久久香蕉国产线看观看精品yw| 丝袜好爽视频在线观看| 免费观看的一级网站| 日本按摩高潮A级中文版| 一个人在线观看www视频免费 | 天天躁夜夜躁人人爽| 免费观看扒开校花的粉嫩小泬 | 欧美性爱视频网不下载| 久久青草费线频观看| 娇小老少配xxxxx性视频| 欧美激情a∨在线视频播放| 精品一卡二卡三卡四卡网站| 69国产精品进线| 久久亚洲欧美国产精品| 久久66久6这里只有精品7| 中文字幕国产亚洲最新| 久久久久久国产精品免费免费| 小泽玛利亚久久一区二区三区| 76少妇精品导航| 国产高潮女老师中文字幕| 久久亚洲热线2020精品| 2021AV天堂在线免费观看| 粉嫩小泬图片国产20p| 99久久性生片| 很色的网站| 精品国产品国语在线对白| 在线观看欧美网址| 亚洲AV制服丝袜系列| AV天然尤物电影网| 国产制服丝袜美腿视频网| 被弄出白浆喷水了视频不要钱| 最新国产女同精品精品视频| 91婷婷激情| 放荡少妇一区| 免费午夜福利电影网| 99久久国产综合精品麻豆| 国产福利一区二区| 最近韩国日本免费高清观看| 国产剧情AV沈樵全集在线观看| 欧美最猛性开放2ovideos| 国自产拍精品网站不卡在线^| 色又黄又刺激免费视频| 99视频精品全部免费免费观看| AV色天堂网在线观看| 成年女人免费播放专区| 激情六月天综合网| 五月天亚洲视频| 少妇熟女一区综合网| 国内揄拍高清国内精品对白| Jiz国产精品免费麻豆| 97伊人| 国产制服丝袜免费网址| 色偷偷亚洲第一成人综合网址| XXXX免费播放视频在线观看| 欧美性天天影视| 国产一级午夜 级观看| AV十八岁在线免费观看| 插出白浆的动漫在线观看| 国产精品亚洲欧美大片在线观看| 国产高清在线精品一区免费| 国产女子裸身免费视频网站 | 国色天香一卡二卡三卡四卡视频 | 国产日产久久高清欧美一区AB| 国产激情怍爱视频在线观看| 国产黑色丝袜在线上| 国产主播在线播放粉嫩| 午夜成人久久影院免费体验| 国产精品_国产精品_K频道| 国产亚洲日韩欧美一区二区三区| 波多野结衣国产| 国产美女被遭强高潮动态图| 变态另类国产精品一区| 人人玩人人添人人澡mp4| 国产欧美在线一区二区三区| 日鲁夜鲁狠狠鲁| 穿珍珠内裤上课高潮被同学看到| 中文字幕永久在线播放| 日本免费网站在线观看| 国产亚洲一区二区三区不卡 | 十八禁网免费看| 亚洲丁香五月天中文字幕| jk制服AV网站免费进| 午夜ai一区二区手机在线观看| 调教済み変态JK调教| XXXXX做受大片喷潮| 国产综合一区二区在线观看| 国产福利酱视频资源福利| 黄污视频网站免费| 兔女郎被啪出水在线视频| 三上悠亚ssni绝顶を教え込ま| 欧美性色欧美精品视频69| 国产在线观看你懂的| 边揉我胸边摸下面嗯啊免费视频| 精品一区二区三区在线观看视频| AV网页手机在线观看| 亚洲永久精品ww47一区二区| 久久综合亚洲H E Z Y O国产| 黑森林AV资源站| 欧美交换配乱吟粗大视频| 国产精品17p| 国产美女高潮抽搐喷出白浆视频| 欧美 偷窥 清纯 综合图区| 麻批好紧日起要舒服死了| 香蕉国偷产拍视频| 日韩中文字幕网先锋资源| 亚洲国产成XX高潮| 精品女人天堂AV| 天堂AV熟女网站| 欧美性色欧美A在线墦放 | 自产精品视频二区在| 丁香婷婷激情综合激情| 尤物肉动漫在线| 久久久亚洲韩国精品| 99久久香蕉资源网| 藏精藏精阁第一福利在线视频| 国产在线看片网站| 国产在线精品一区二区动漫| 中文字幕日韩亚洲制服丝袜| JIZZ中国JIZZ在线观看视| 老妇女BBwββwBBWBB| 有码中文字幕精激| 中文字幕不卡免费无线观看| 女人天堂久久| 久久AⅤ不卡网站| 国产挤奶水主播在线播放| 久久久久AV日韩| 午夜男女插插福利视频| 久久99热只有频精品免费| 欧美香蕉网久久综合影院小说| 777米奇在线观看视频| 在线白嫩| 国产真实伦对白精彩视频| 狼人在线视频网站| 视频一区欧美性爱| 欧洲日产国码AV| 精品国产123| 国产又爽又黄又不遮挡视频| 性a在线播放| 极品福利视频| 国产国拍亚洲精品永久69| 国产美女羞羞| 亚洲色妇网站| 中文有码在线| 特级午夜福利| 爱a久久片| 高清性色生活片免费| 天天做天天拍天天夜| 欧美1819在线观看| 久久伊人性爱网| 杨幂国产在线观看| 日韩国产18年亚洲| 免费乱理伦片在线观看夜 | 国产高清乱码女大生aⅴ| 艳妇交换俱乐部| chinese乱子伦xxxx国语对白| 精品一卡二卡三卡四卡视频区| 中文字幕视频久久精品视频| 一级a免一级a做免费线看| 婷婷丁香~亚洲理论在线中心| 亚洲福利视频一区二区三区| 在线孕交不卡| 午夜福利电影网站| h国产h视频在线观看| 欧美精品少妇videofree720 | 从后面抱住岳大屁股撞击玉梅| 欧洲免费无线码在线观看二区| 老司机lsj精品视频在线观看| 日韩90后极品粉嫩小泬20p| 国产精品色吧国产精品| 国内精品久久久久久久久齐齐 | 内地china麻豆videos| 特级婬片女子高清视频色| 亚洲日产2021高清视频在线| 在线看片免费人成视频久网| 新2022AV视频网站| 亚洲区欧美综合精品四区| 羞羞午夜福利院免费观看日本| 欧美性爱之品爱网| 暖暖www视频免费高清最新期 | 中文字幕日本韩| 又粗又黄又硬又爽日韩| 欧美freesix黑人又粗又大| 国产国产成年年人免费| 在线观看4455亚洲网址| 亚洲AV成人综合网在线观看| 午夜男女XX00视频免费| 精品久久久久久中文齐齐| 国产黑色丝袜在线观看19| 中文字幕无线码第一页| AV资源站最稳定的资源站| 亚洲综合在线最大| 中文字幕视频在线观看第一页| 大屁股少妇18p| 亚洲电影区图片区小说区QVOD| 国产在找视频在线| 插 娇小 乳 视频| 尤物色男人在线| 好粗好硬好大在线观看视频| 亚洲人妖在线| 怡红院免费| 2022年国产美女视频网站| 杨幂被弄高潮在线观看| 26uuu在线亚洲欧美| 精品AⅤ一区二区三区| 一级a性色生活片| 777午夜精品在线影院| yw193尤物网站在线观看| 范冰冰张开腿被外老外桶视频| 亚洲精品少妇熟女| 好紧好湿好硬国产在线视频| 综合久久久久久综合久| 国产国产真实自在自线免费精品| 又爽又黄无遮挡的女人视频| JIZZ丝袜老师国产在线| 亚洲色大成网站ww粉嫩| 亚洲AV淘宝在线观看| 成本人片在线观看视频| 欧洲猛男少妇又大又粗| 亚洲自偷自拍另类图片二区| 欧美天天综合色影久久精品| 亚洲 蜜臀 一区二区三区| AV天堂手在线观看| 亚洲呦女视频| 蜜芽亚洲AV尤物不卡资源| 国产福利99视频| 国产精品一区二区色爱| 欧美性色aⅴ| 伊人2019视频免费观看| 玩弄丰满少妇视频久久| 韩国一区二区三区不卡免费视频| 无遮挡十八禁在线视频国产制服| 亚洲依依成综合网| 好深好痛好猛好爽视频| 凹凸aⅴ视频免费播放| 亚洲肉浴视频播放| 亚洲人成伊人成综合网小说| 亚洲人成网站在线播放2019| 亚洲日韩电影一、二区| 国产AVXXXXX| 在线步兵一区二区三区| 最新在线看片你懂的| 国产专区aⅴ在线观看| 真实处破女aⅴ| 2017AV 天堂网| 在线观看sm重口一区二区| 在线a欧洲v天堂网2018| 亚欧AⅤ一二三四区在线观看| 狠狠操一区| 办公室国产a国产片免费| 亚洲欧美综合人成在线| 国产白浆第一集一区二区电视剧| 欧美大BBBB流白水| 妺妺窝人体色www乳色阁| 欧美亚洲喷水视频在线观看| 99精品99麻豆| 69式视频久久| 又爽又黄又无掩遮| 日韩中文字幕衣裤| 人成乱码一卡二卡三卡| 国产AⅤ一区二区三区片| 中国国产一区二区三区| 午夜男女刺激爽爽影院| 少妇精品有码视频在线| 成 人3D精品动漫在线播放| 河南少妇凸bbwbbw| 白丝jk校花班长被啪视频| 中文字幕Av一区| 国产高中美女黄频视频大全| 少妇高潮水多太爽了动态图| 在线免费在线观看啊啊啊舒服用力| 国产二区精品自拍| 欧美三级免费看| 国产欧美日本aⅴ精品| 国产色A在线观看| 国产热A欧美热A在线视频| 又污又黄又无遮挡的网站| 538免费视频| 伊人熟女少妇| 免费少妇荡乳情欲视频| 床震未满十八禁止观看视频| 国产精品videossex国产高清| 国产高干肉视频在线观看| 国产精品久久久三级| fuck四川老女人hd| 国产99视频精品免费视频6| 日本被黑人强到高潮不断视频| 亚洲一区20p| 国产挤奶水在线观看播放 | Av丝袜天堂网手机版| 2021AV天堂网在线视频| 国产亚洲欧美在线观看三区| 波多野结衣AV一区二区| 2021精品国夜夜天天拍拍| 亚洲日本国产综合高清| ai迪丽热巴喷水视频| 重口sm一区二区三区视频| 9re久精品视频在线观看版| 伊人日韩欧美| 女人脱裤子让男人桶到爽| 国产无套进入| 一级国产AV影视直播| 24小时日本在线视频网站| AV天堂手机在线观看网| AV老司机色爱区综合| 久久精品国产日本波多野结衣| 大屁股夹得好紧 好爽视频里| 椎名空强制中出在线观看| 美女黄视屏免费| yy亚洲人成电影网站色| 先锋色资源在线视频| 日本孕妇高潮孕交视频…| 久99久人碰人视频在线| 国精品产露脸偷拍视频1024| 2020最新中文字字幕日期在线| 禁止18点击进入在线观看尤物| 岛国AV动作片免费在线观看下载| 日本久久综合久久综合| 亚洲色多多在线观看| 久久午夜电影院| 波多野结衣在线污| 午夜亚洲国产理论片亚洲2020| 重口一区在线观看| 高h午夜影院在线观看| 加勒比波多野结衣高清久久| h亚洲精品| 午夜又污又黄的视频在线观看| 尤物视频www| 网址在线观看你懂的| 美女被c到高潮高H视频| 宅男噜噜噜66网欧美| 一本想高清视频在线观看| 在线观看免费人成视频下载| 亚洲 中文 女同| 亚洲道一本中文字幕| 亚州精品自在在线观看| 激情午夜福利| 制服一区二区亚洲| 国语双飞久久| 夜夜燥天天燥日日燥欧美老妇| 午夜高清国产拍精品福利| 波多野结衣办公精品亚洲| 国产色多多在线| 国产盗摄经典盗摄| 成 人免费 在线手机版视不卡| 激情精品俄罗斯在线观看| 亚洲国产AV十八禁| 91尤物系列在线播放| 欧美在线三级| 亚洲精品1区2区在线观看| ā片免费观看网址| 国产初高中生视频在线观看| 美女任你摸网站| 精品国产免费人成| 在线观看免人成视频网站| 2022国产小视频在线免费观看| 欧美成版人版在线播放| 78色国产精品| 午夜热门精品一区二区三区| 大香伊蕉免费用视频| 一到高潮就出奶水的视频| 国产亚洲日韩AV一二区| 视频一区二区日韩中字久久| 亚洲自偷自拍另类在线观看| 本站永久网址亚洲欧美| 免费国产无遮挡又黄又爽| 日本成人中文字幕在线不卡| 2021中文字幕入口网站| 国内精品久久亚洲美女久久| 欧美小孕妇另类孕交黑人| 白俄罗斯毛茸茸福利| 午夜在线看的免费网站| 激情网站入口| 尤物视频在线播放你懂的| 国产高清青榴视频| 在线午夜免费网址| 7777成年轻人观看视频免费| 欲求不满的按摩中文字幕| 52AV线在线精品观看| 日韩一区二区三区免费视| 性久久久久久| 麻豆高清国产AV| 最新国产AV巨作丝袜秘书| 在线国产一区秘书| 午夜性刺激免费看视频在线| 口爆吞精影院| 嗯啊在线网站| 外国三级真做在线观看| 亚洲成色在线网站| 真人作爱试看120分钟30| 国产大屁股AV在线播放| 日本一本清乱码高清BD| 亚洲同性男男黄g片免费网站| 久久99国产精品男女性生活| 136国产福利精品导航网址| 国产乱子伦高清露脸对白| 久久午夜亚洲| AA级女人大片免费视频| 亚洲人妖在线| 在线播放国产精亚洲视频综合区| 99e热久久免费精品6| 国产大学生一区二区| 五月天色香精品国产香蕉伊思人在线 | 在线观看刺激影院| 韩亚洲欧洲中文字幕| 很黄,很污的殴美视频| 亚洲色大成网站www永久一区| 欧美国产精品一区二区三区 | 50岁经典露脸老熟女| 国产高清午夜国产精品| 最新AV手机在线观看| 111111少妇| 亚洲色網站视頻| 宝贝你居然没有穿奶罩| 亚洲色大成网站www看下面| 高清少妇熟女一区二区| 老熟女激烈的40岁高潮| 国产迪丽热巴AV在线放免费| 欧美日韩邪恶| 免费国产交换配乱淫| 午夜老司机永久免费看片| 麻豆国产AV精选| 亚洲一卡二卡三卡四卡兔| 99久久综合狠狠综合久久| 国产麻豆精品一区| 日本α片无遮挡在线观看| 福利高H视频| 嗯啊免费视频在线| 久久国产精品偷导航| 高中生粉嫩无套第一次免费看| 美女XX网站免费| 三上悠亚升天4连发在线观看一区二区三区| 尚未发育粉嫩小缝p俄罗斯| 放荡的丰满少妇中文字幕| 中文字幕在线不卡一二三区超清| 粉嫩美女高潮视频| 中文字幕无线码一区3dr| 国产免费高清国产在线视频| 亚洲美女高清无水AV| Jiz国产精品免费麻豆| 办公室高潮大乳在线视频| 欧美激情在线影院| 性生大片免费观看性| 2021国产视频| 手机免费Av片在线播放| 大屁股熟女白浆一区二区| 一级aa午夜福利免费区| 久久精品丝袜不卡| 久久大香香蕉国产免费网动漫| AV天堂首页在线播放| 妲己影院一欧美视频| 三上悠亚绝顶を教え込ま| 日本国产午夜福利片在线观看 | 亚洲精品一本之道高清乱码| 操屁眼午夜福利| 亚洲 日韩 色 图网站 888| 欧洲一级人与嘼视频免费播放| 国产精品原创AV导航| 伊人精品久久久大香线蕉| 伊人五月婷婷综合| 国产小u女资源合集| 丁香六月婷婷麻豆| 亚洲综合一区二区AV| 国产精品熟女高潮视频| 日韩欧美在线观看一本二本三本| 国产下药迷倒白嫩美女在线96| 西西人体大胆444www| 18以下禁免费永久| h视频在线观看免费视频网| AV内地在线看| 亚洲一区公司在线| 国产在线97SE公开免费视频| 婷婷激情六月激情| 色老板视频网站在线| 国产AV巨作精品原创| 俄罗斯13女破苞| 久久精品全国免费观看国产| 极品yin荡合集视频| 亚洲Ⅴa国产片| 一级性高潮视频| 妺妺窝人体色WWW看人体 | 96精品视频在线观看| 中文字幕综合网| 国产专区第1页| 东日韩二三区| 亚洲人在成线视频观看| 永久看日本大片免费| 麻豆五月婷婷| 国产美女白丝喷水在线观看| 中文极品第一页| 图片区小说区激情另类| 亚洲国内视频小说香蕉| 国产精品亚洲swag| 在线日本妇人成熟免费a√| 亚洲乱码一区二三四区AVA| 国产极品粉嫩馒头一线天免费| 国产精品va在线观看无| 色多多午夜福利网站| 国产AⅤ一区最新精品| 日本xxxx一区| 国外网禁14泑女网站130| 在线粉嫩| caoporon草棚在线视频147| 国产精品视频888| 艳星juliaann黑人开战 | caoporn视频在线观看| 久久1024| 亚洲人体AV| 亚洲色大成网站WWW77久久久| 中文字幕30p| 日本高清无吗v一区| 亚洲欧洲中文日韩乱码AV| AV脱裤永久免费网站在线观看| 国产大学生闺蜜AV在线播放| 亚洲欧美日韩高清专区在线| 日本xxxx丰满超清hd| Yw193尤物国产专区| 被弄到高潮在线观看| 成本人动漫视频在线看18| 天天看片久久夜| 18勿入网站永久免费| 狼人色综合| 新国产精品视频福利免费| 久久亚洲中文字幕不卡一二区| 亚洲国产日韩a在线播放| 手机免费Av片在线播放| 午夜福利在线观看| 国产午夜福利在线永久视频 | 国产污在线观看| 大学生美女网站黄是免费| 欧美性爱视频网在线观看免费| 最新国产vr麻豆aⅴ精品无| 老熟女洗澡maturepom| 美女视频网站永久免费| 韩国福利专区在线观看| 日本免费网站在线观看网址大全| A毛看片免费观看视频| 久久亚洲影院香蕉| 日韩一区二区三区视频,在线观看| 中国女人679xxxx高清视频| 国产精品永久免费导航| 亚洲免费公开| 久久久久久精品免费免费麻辣 | 性爱视频一区二区| 国产性色强伦免费视频| 99RE8这里有精品热视频| 国产欧美日韩va另类在线播放| 国产女教师的AV网站| 国产免费的作爱视频| 永久免费AV网站男同| 边吃胸边膜下刺激视频| 公交车np粗暴h强j| 久章草在线精品视频免费观看| 草莓亚洲Av| 久在线精品视频线观看| 伊人五月天网| 老师你下面太紧了拔不出来| 国产女人高潮嗷嗷嗷叫视频| 亚洲日韩欧美自拍另类aⅴ| jk美女在线调教免费观看| 2018AV天堂国产| 悠悠久久综合亚洲精品伊人| 4虎影院免费www| 中国AV Chinese 国产| 亚洲ⅤA韩国VA欧美VA精品| 国产真实younv在线| 黑人巨大巨粗在线观看| 亚洲女人夜夜欢日日摸| 天天爽爽夜夜爽爽精品视频| 韩国日本三级在线观看| 免费观看美女高潮视频| 日日摸夜夜狠狠| www久久十八禁| 精品欧美一区在线好紧好爽| 国产丁香五月免费高清在线| 五月丁香合缴情看亚洲| 丝袜国产激情视频| 日本激情午夜视频在线| 人人干尤物视频| 在线观看六九视频一区| 粗了大了整进去好爽视频| 宅男福利导航| 亚洲日本国产综合高清| 极品尤物在线十八禁| 哟哟哟 色综合网| 国产性色强伦免费视频| Sm捆起来被多人强奷免费网站| 国产情在线视频在线观看| 亚欧成年人影院| 一级a爱做片观看免费| 欧美大BBBB流白水| yw193尤物在线网站| 又爽又刺激的免费视频动漫| 精品午夜福利在线视频| 国产浮力第一页草草影院| 亚洲国产真实视频网站| 亚洲日韩AV王者| 日本 高清 一区二区 喷水| 国产女同女互慰流白浆视频| 中文国产日韩欧美二视频| 国产免费福利AV片| 最新国产女同在线| 很黄很污的网站| 亚洲精品456播放| 一级人成视频在线播放欧美| 午夜福利小视频400| 国内高清精品视频免费| 在线免费你懂的| 啊啊插啊男人天堂A√在线| AV天堂一区二区gay| 中文岛国精品亚洲一区| 丁香六月激情中文字幕| 日本久久高清一区二区三区| 肚子装不下了尿液好烫视频| 午夜在线观看免费观看 视频| 亚洲无吗不卡| 无套双飞两个漂亮的女高中生| 又爽又黄又无遮挡的激情视频, | 插下面高h视频网站免费| 欧美性稚交6-12| 好紧我太爽了视频免费国产| 狠狠操一区二区三区| 亚欧AV不卡第一区二区 | 又大又爽又刺激免费视频| 国产热A欧美热A在线视频| 高潮娇喘抽搐喷水视频| 国产强伦姧在线观看| 在线观看高清不卡日本| 又爽又色又过瘾的视频| 亚洲中文字幕电影AV资源网| 高中生做a视屏在线观看| 粉嫩一级免费毛卡片| 亚洲AⅤ波多系列中文字幕| 综合AV在线高清第一页| 久久久久久久熟女| 国产伦人人人人人人性| 国产亚洲欧美日韩在线一区二区三区| 亚洲嫩草精品| 日本卡一卡二三区| 亚洲欧美另类一区二区三区| 国产欧美日韩伦中文| 免费观看永久美女视频| 婷婷亚洲久悠悠色悠在线播放| 亚洲最大欧美成年人的视频在线| 一区二区三区18岁| 免费人成视频xvideos中文| www老头com视频| 久久99国产综合精品| 伊大人香蕉综合在线视频LD| 五月丁香激情综合视频| 国产性色αv视频免费| 在线人成视频播放午夜福利APP| 尤物视频在线网址| 国产精品亚洲αV天堂2021| 日日摸日日碰夜夜爽资源| 久久综合久久综合久久综合久久综合| JIZZJIZZ日本护士视频| 超薄丝袜足J好爽在线观看456| 亚洲日本不卡不码一区二区| 日本三片国产三片美国三片| 国内女人喷潮在线观看视频| 国产精品欧美一区二| 亚洲v有码天堂| A∨在线品爱网| 五月婷久久麻豆国产| 性爱视频国产原创| 亚洲依依成人综合网站| GV视频在线观看香蕉| 84pao国产成视频永久免费| 国产一精品一aV一免费| 亚洲欧美在线视频| 天天视频在线观看精品一区二区| yy111111少妇光屁股| igao为爱坐激情| 加勒比AV在线| 日韩欧精品码视频无删| 又黄又爽又无遮挡的视频1000| 99精品网站| 国产在线视频主播区| 亚洲熟女导航| 国产精品一区二区三区高清在线 | 影音先锋aⅴ男人资源先锋影院| 日韩一区二区人成| 18久久白丝| 国产日的好深好爽| 2022AV在线视频视频| 2019亚洲va在线va天堂va国产| yy111111免费少妇影院| 337p亚洲人术艺术| 伊人狠狠丁香婷婷综合色| K8福利精品第一导航| 尤物在线193| 在线观看黄a∨免费无毒网站| 交换配乱吟粗大在线视频| 打炮操手机在线视频| 又色又刺激的视频网站| 性z道在线播放| 特 级欧美视频AAAAAA| 黑人的粗物进入小雪小说| 国产大片在线观看AV捏胸| 尤物视频官网在线| 美女的胸又黄又www网站| 国产一区二区怡红院| 色多多在线视频观看网站黄| 国产精品2020免费看艾草网| 国产AV一区二区三区无| 日日躁欧美老妇| 婷婷基地五月天六月丁香| 背德乱辈伦中文字幕日韩| 午夜精品视频小蝌蚪在线观看 | 大好硬好深好爽想要AV| 亚洲日韩aⅴ小电影| 精品在线N| 精品亚洲小说高清视频| 中文字幕日本久久五月婷153| 国产精品va视频1区2区3区4区| 亚洲韩国日本精品| 国产免费拔擦拔擦8x高清在线| 不卡一区二区视频高清在线观看| gogo精品免费一区| 国产91口爆吞精| 极品五月婷婷| H视频蜜芽网站| 久九九久视频精品免费| 黑欧美又粗又大又| 日批视频在线| 亚洲激情偷拍| 日韩一区二区肥| 啊啊啊不要舔下面视频| 又粗又长又爽又大高潮视频 | 翁熄粗大撞击娇嫩bd高清| 在线视频网址福利| 幻女free性欧洲视频| 欧美粗大猛烈进出| 五月天婷婷视频不卡| 久久综合99热国产| 精品午夜中文字幕在线| 韩国AV片免费观在线看| 日韩AV网站大全在线观看| 抽搐一进一出gif95视频| 调教娇喘在线观看| 九九精品免费观看视频| 日日摸夜夜添高潮出| 日韩AV免费不卡一区| 中国老熟女人hd| 亚洲人情综合网| 深爱五月综合缴情综合网| 久久国产精品成人影院| 成 人 免 费 黄 色 网站无毒| 久久VS国产综合免费| 在线日本高清日本免费| 亚洲欧美国产日韩在线天天更新| 在线播放最新国产白丝jk| AV淘宝国产首页在线观看下载| 国产羞涩在线视频| 在线观看 亚洲 欧美 日本| 日本视频又大又紧| 岛国精品一区免费视频在线观看| 亚洲美女乱码| 久久97精品久久久久久hb| 粉嫩一级免费毛卡片| 成人国内精品视频在线观看| 亚瑟美女网站免费观看视频| 2021AV免费在线观看| 国内自拍偷国视频系列无| 性生免费看30分钟大片| 9191精品国产免费| 精品一卡二卡三卡四卡视频区| 尤物久久99国产综合精品网站| 色7777在线观看| 欧美成 人影院在线观看| JK白丝美女被捆绑调教视频| 蜜芽亚洲AV尤物183不卡资源| 两性色午夜视频一级特黄| 午夜亚洲国产理论片中文飘花| 国产午夜福利在线观看红一片| 欧美无打吗视频观看| 国产丝袜精品不卡| 午夜福利小视频400| 人人澡人人透人人爽| 国产免费看JIZZ视频| 欧美色欧美亚洲高清在线观看| 呦男呦女精品视频十区| 手机看片久日韩| 中文字幕SM重口第三页| 一女被多男灌满白浆受孕shipin| 浴室小视频午夜国产一区| 26uuu老熟女| 777尤物免费视频| 国产高潮白浆流出视频| Av天堂亚洲好男人| 91AV美女窝窝网| 五月丁香花激情综合网| x8在线播放| 最新国产尤物在线不卡| 亚洲网站自偷自拍另类| 一区二区三区 三上悠亞| 嗯…啊国产视频| 国产卡一卡二卡三卡10| 97SE狠狠狠狼鲁亚洲综合网| 久久在继精品| 粉嫩虎白女p的视频| 少妇AV网| 国产美女主播高潮| 亚州日韩穿丝袜在线| 五月天亚洲成女图区| 日本一在线中文字幕DVD| 小说区欧美激情小说| 农村最爽的乱惀短篇小说| 亚洲日本中文字幕乱码中文| 国产精品一在线观看| 欧美极品另类ⅤIDEOSDE| 向日葵视频破解版视频| 国产一卡二卡三卡四卡网站| 国产Baoyu在线观看| 自拍偷自拍亚洲精品偷一| 中文字幕韩国激情视频网站| 天天摸天天碰天天添| 十八禁日韩AV在线免费观看| 天堂亚洲中文字幕一卡| 狠狠丁香五香天堂网| 日本少妇与猛男| 国产在线观看杨幂| 亚洲第一狼人伊人AV| 九月婷婷色色| 天天噜噜天天爽| 白浆视频在线观看| 两个人的视频日本中文十八禁| 国产高潮美女出白浆在线观看| 2022亚洲午夜诱福利片免费| 日本道电影综合网| 久久伊人免费全部视频| 国产综合日本亚洲777| 亚洲国产高中生精品| 国产呦在线观看| 国产第一亚洲| 又爽又黄又无遮挡的激情视频在线观看 | BBBBwww国产在线| 久久精品伊人久久精品伊人 | 97人人模人人爽人人喊0| yy111111少妇影院免费观看光屁股 | 午夜影院亚洲视频| 亚洲精品国产电影午夜在线观看| 丁香婷婷综合激情| 柔术美女全婐体一丝不一挂| 亚洲成年免费久久久| baoyu网址国产最新| 日韩精品一区二区三区中文不卡| 377p欧洲日本亚洲大胆| 无套在线粉嫩国产| 亚洲综合色丁香五月丁香图片| 久久中文字幕2021精品| 国产老师精品视频| 国产精品白丝喷水jk娇喘视频| 国内综合视频一区二区三区| 女邻居夹得好紧在线视频| 国产男人天堂2022手机视频在线| 嗯啊好大插我日韩在线视频| 国产女人久久香蕉精品视| 亚洲中文字幕一二三四区小说| 欧美屁股XXXXHD| 思思99在线视频| AV日韩精品久久久久久| 自偷自偷国产一级| а√ 天堂福利在线| 337p西西人体大胆辦开下部| 黄h视频在线观看视频| 九九九九精品视频在线观看| 国产精品138| xxxx国产精品| 欧美十亚洲十日本激情视频| 制服丝袜第10页综合| AV日韩精选| 亚洲黄h动漫网站| 8×8x永久免费视频在线观看网址| 夜色爽爽爽私人影院| 亚洲情a成黄在线观看动漫| 夜夜躁夜夜操| 妺妺窝人体色www看美女| 亚洲精品久日韩| Chinese国产HDfree中文麻豆| 性激烈的欧美三级视频| 午夜三级a三级三点在线观看| 国产-igao视频网在线观看| 国产边高潮边打电话边出轨| 欧美男女拍拍拍| 强行处破之好疼高清视频| 亚洲 少妇 不卡小视频| 藏精藏精阁第一福利在线视频| 国产精品japanese| 女人张开腿让男人桶个爽| 8x免费视频网站| XXXX中国在线观看免费| 欧美人与动交片免費播放| 亚洲精品女同中文字幕| 亚洲人成色77777在线观看| 你懂的欧美视频在线观看| 国产无遮挡乱子伦免费精品| 99久久久国产精品免费| 黄污激情网站| 91青青青国产在观免费2019| 性高久久久特级| h片在线观看| 大香伊蕉在人线国产2020年| 800中文字幕在线免费观看| 97潮碰导航| 精品欧美一区二区在线观看| 就是色国产成 人 综合 亚洲 | 亚洲午夜福利电影| 大学生无套带白浆嗯啊| 日本综合久久aⅴ观看| 扒开末成年粉嫩的小缝完整版| 妺妺窝人体色www_聚色窝| 国产sm白富美调教女m视频| 久久福利精品激情视频| 99se精品视频在线播放| 无套两女露脸双飞在线播放| 欧美老妇XXXXⅩ:性开放| 2022AV网站免费观看| 一女被多男玩喷潮视频在线播放 | 欧美日本一区二区| 自拍偷自拍亚洲精品第1页| 国产美女最新在线导航| 九色综合久久综合| 最新国产福利小视频在线观看| 夜夜爱夜夜做夜夜爽| 国产无遮挡免费视频| 日韩亚久久久久久| 亚洲十八禁在线观看| 午夜精品视频网站是| 欧美作爱视频在线看| 很黄很湿18以免费视频| 黑巨茎大战俄罗斯美女免费| 日韩女同中文字幕在线| 国产精品videos麻豆| 国产污污污污在线观看| 亚洲日韩欧美一区二区三区在线| 黑人的又粗又大好爽| 亚洲AV制服丝袜日韩高清| 久久老司机精品网站导航| 人鲁交精在线视频| 8x永久免费视频在线网| 又大又硬又爽在线观看| 乌克兰鲜嫩XXXX| 日本道免费精品一区在线观看| 日韩在线一区二区三区四区五区六区七区 | 亚洲人成网站观看在线播放超?| 亚洲国产成熟视频在线色多多| 性色tv网站免费在线观看| 亚洲白嫩美女在线| 日本欧美乱子片| jizz国产免费观看| 中文字女同幕乱码无限2021| 丝袜国偷自产中文字幕| AV在线 成H| 自拍亚洲欧美在线成电影| 精品久久久久久久久久香蕉| 国产美女白浆在线播放| XXXXX做受大片喷潮| 亚洲熟女一区二区三区| 日韩免费一本二本三本视频| 在线看片人成视频免费无遮挡| mm131亚洲免费在线观看| 日韩中文字幕v亚洲中文字幕| 女女百合在线观看| 亚洲国产日韩在线人高清| 亚洲孕妇综合AV一区| 亚洲已满18点击进入在线| 国产成熟女人性满足视频| caoporn国产精品免费| 精品免费国产一区二区| 又大又粗又黄的免费视频,| 日本动漫十八禁黄无遮挡吸乳| MM131亚洲国产美女久久| 短裙娇喘在线观看| 阿v天堂2021在线| china末成年videos大黄| 日本大乳高潮视频在线网站| AV性色在线观看| 国产极品嫩白精品| 正在播放海南少妇推油自拍| 99热在线都是精品免费| 干到爽死了视频| 婷婷激情在线观看| 国产美女被遭高潮免费网站| 亚洲精品456在线观看| 欧美成年免费一二三| 国产白丝JK制服在线视频| 老湿机69福利区在线观看| 韩国日本三级在线观看| 五月丁香六月色综合| 777米奇影视777米奇影院很很干| 日日摸夜夜操| 少妇弄得我好舒服视频| 俄罗斯12一15处交流血| 亚洲欧美国产一区二区在线看| 久久综合欧美日韩亚洲国产| 69视频激情一个人| 涨精装满肚子怀孕hhh| 国产超短裙jk丝袜在线| 成年片色大黄全免费APP久久| 办公室国产a国产片免费| 最近中文字幕页| 亚洲人成网站18以下禁止| 国产肉丝袜在线视频一区| 乱肉艳妇熟女免费视频| 天天视频阴茎视频免费看| 9|亚洲自偷观看高清久久| 久久国产亚洲日韩精品| 伊人成成综合开心网| 正在播放刚结婚的少妇| 亚洲欧美校区综合在| 国产黑色丝袜在线看片不卡顿| 精品456在现播放| 好男人社区神马在线观看www| 欧美日韩,中文字幕| 国产激情在线观看播放| 麻豆尤物网| 亚洲综合福利电影| 2019久久久精品| 一级幺女Av片在线观看| 洲精品色婷婷在线影院| 亚洲欧美中文字幕zhen | 中出视频一区二区| 久久久久国色αv免费关看| 成?人?国产高清| 欧美成年人性网站| 天天摸天天摸天天天天看| 啊好粗受不了了视频| 男女真人后进式猛烈动态图视频| 欧美性爱国产| 插女人屁股午夜视频| 黄P免费视频在线观看| 性生免费看30分钟大片| 精品一区二区三区免费视频| AA级女人大片喷水免费播放| y111111电影院少妇影院| 国产女同视频| 在线播放2021国产亚洲精品 | 国产在线精品一区二区三区不| 中文字幕喷水一区二区| 东北色福利导航| 国产福利一区首页| Av春色天堂网| 欧美一级又粗又大又黑| 国产美女狂喷在线观看| 美女视频黄的全免费的| 欧美性爱免费男人视频| 尤物日韩在线| AV天堂一区二区gay| 伊人乱视频| 妇乱子伦激情 视频| 又大又粗又硬又爽的福利视频| 九月丁香色综合| a v 天堂手机在线观看| 国产性爱自拍11p| 2020年国产精品午夜福利在线| 性欧美丰满顶级毛茸茸| 成年网在线观看免费| 在线观看免费人成视频色WWW| 亚洲成AV人片在WWW| 国产视觉盛宴在线视频| 老女人综合网| 97青草香蕉依人在线视频| 亚洲日韩久久AI杨幂| 91高清尤物视频| 337p亚洲日本欧洲大胆| 老司机精品线观看视频| 精品国产品香蕉在线,| 欧美老妇交乱视频在线观看| 韩国日本三级在线观看| 亚洲欧美自拍另类制服丝袜| 亚洲 欧美 中文 日韩aⅴ| 性爱一级欧美| 呦男呦女视频精品八区| 亚洲欧洲日产国码中文| 狠狠ⅴ日韩v欧美Ⅴ天堂| 好涨好硬好爽免费视频| 永久免费美女视频| 午夜a成v人电影| 日韩曰批免费视频播放免费| 在线成视频免费观看hh| 中国大胆老太性视频hd| 国产精品亚洲AⅤ一区| 亚洲中字幕一二三四区| bdb14黑人巨大视频| 亚洲高清HD综合| AV在线网站一区二区三区| 一级e片在线观看| 久久伊人影院| 夫目前犯系列AV在线播放| 欧美换爱交换乱理伦片1000部| 一本大道在线一本久道| 91碰在线观看| 国产一区日韩二区欧美三区| 国产日日摸日日碰夜夜爽| 亚洲国产综合专区在线播放| 精品女同在线观看| 成年黄页网站免费大全| 全部免费特黄特色大片看片| 在线 日韩 每日更新| 加勒比不卡AV| 又爽又黄又无遮挡网站| 国产888视频在线观看| 久久久久久中文字幕| 日本三级a性爱在线免费观看| 小sao货水好多真紧h视频视频| 久久精品国产亚洲A√麻豆| 日本va午夜在线电影| 一级a性色黄生活片| 久久精品国产久精国产爱| 亚欧国产女人天堂Av在线播放| 亚洲色米奇在线娱乐| 丁香五月激情综合激情综合激情| 亚洲成a人片在线观看的电影手机版| 天天澡天天添天天摸97| 视频一区二区中文字幕卡通动漫| 国产成 人 综合 亚洲专区| 67194欧美成是人在线观看| 永久免费AV在线影院| 一区二区三区高清晰不卡免费视频 | 国产精品21p| 95久久综合狠狠综合久久| 999国内精品永久免费视频| 亚洲欧洲AV一区二区色影| 高H视频在线看| ASS丰满的年轻PISS| 欧美va天堂吧| 老妇福利网站| 白丝高中生被c到爽哭视频| china末成年videos大黄| 久久www免费人成一看片| 8050午夜二级一级全黄| 好紧国产免费观看视频| 精品免费国产一区二区| 伊人色悠悠综合| 国产h视频精品免费看| 高清综合欧美亚洲日韩| 亚洲精品小电影| 成年福利片在线观看| 理论片鲁丝二区爱情网| 精品欧美h无遮挡在线看中文| 在线视频网站www色调教| 粗长巨龙挤进新婚少妇未删版| 337p日本欧洲亚洲大胆色模 | 被出租车司机爽到流水小说| AV在线亚洲AV 是全亚洲| 国产女合集第六部| 尤物综合网在线| 成年男人裸J网站| 一个人免费在线观看视频www| AV天堂手机在线观看网| 手机最新入口婷婷激情免费| 久久久加热这里有精品6| 风间由美 一区二区| 又大又硬又黄的免费视频,| 浪货舒服吗好紧好多水视频| 我让妺妺的脚帮我弄出来视频| 又粗又黄又猛又爽大片免费视频| 国产午夜福利在线观看视频_| 日韩中文字幕综合区| 国产精品午夜一区二区三区,| 国产高潮流白浆网站| 中出在线网站| 你懂的 欧美| 久久99精品福利久久久| 后进翘臀美女视频在线观看| 亚洲福利影院| 啊~嗯啊~受~受不了了~在线免费视频 | 伊在人亚洲香蕉精品区| 精品麻豆AV影院| 久久88女同性午夜福利| 久久久久久中文字幕| 亚洲AⅤ久久久噜噜噜噜| 日日干夜夜操| 狠狠地综合| 在线观看A∨网站| 国产十次啦综合中文在线| 伊人精品成人久久综合| 久久人人爽爽人人爽人人片AV| 在线你懂得| 国产一级日皮网站| 香港日本少妇熟女| 欧美亚洲日本韩国一区| 中国女人679xxxx高清视频| 亚洲人成网站7777在线| 夜夜澡人摸人人添人人看| 杨幂久久BB| 欧美激情一区二区三区在线| 国产精品COS第五页| 国内揄拍国内精品少妇| 在线看国产一区二区三区| 国产精品午夜福利亚洲综合网| 中文字幕日产六区小草| 啊用力啊好深啊h视频456视频| 久久不卡美女视频| 自拍亚洲综合色导航2021| h片在线观看网| 在线步兵一区二区三区| 步兵一区二区三区在线观看| 国产福利小电影| 亚洲AV电影院在线观看| 亚洲Aⅴ天堂Av在线电影| 国产高中美女黄频视频大全| 少妇高潮a一级日本| 国产XXXX做受视频HD| 性生生活20分钟免费| 亚洲色妇网站| 一进一出一爽又粗又大动态图| 国产极品视觉盛宴在线| 中文字幕男人的天堂在线观看 | 中文字幕乱码女教师在线| 岛国aaaa级午夜福利片| 日本最大色倩网站WWW免费| 一本想高清视频在线观看| jk制服白丝喷水短裙| 另类专区国产在线视频| 又爽又硬又湿又大的视频| 18以下勿进色禁网站永久| 久久网性爱视频| 正在播放按摩中出| 伊人久久大香线蕉亚洲五月天 | 五月丁香合缴情看亚洲| 日韩AV免费不卡一区| 最新日本一区二区不卡在线播放 | 在线观看高清不卡日本| 99热在线都是精品免费| 舔女生下面喷水视频在线观看| BBw下身丰满少妇18XXXX| 久久福利视频96| 国产精品27页| 99久久精品国产免费看| 免费视频边吃饭,边被操| 国产热A欧美热A在线视频| 亚洲一区二区三区四区乱伦| 国产AV一区二区三区香蕉h| 性爱网站国产精品高清| 国产午夜福利在线机视频尤物| JIZZ国产丝袜高跟鞋18老师| 久久香蕉国产线看观看手机| 91在线极品视觉盛宴| 久久香蕉国产线看观看手机| 翁公好猛好紧好硬使劲好大| 2021年国产精品久久久久精品| 国产国产成年年人免费看片| 成人看片黄A免费看| 天堂最新版中文WWW网| 依欧美视频| 在线播放国产一区二区三区| 黑巨茎大战欧美| 女同视频网站下载免费| 一个人看的www高清日本| 成 人 A V免费视频| 午夜a成v人电影| 我不卡亚洲一本| 欧美偷窥清纯综合图区动图 | 中国亚洲BBw| 在线香蕉一区二区三区| 久久夜精品视频| 一级AV片挤奶水大片| fc2成本人免费视频| 丰满岳乱妇三级高清| 久久网站免费观看| 不卡乱辈伦在线看中文字幕| 欧美精品v国产精品v日韩精品| 好硬好湿好爽再深一点h视频| 尤物yw193国产免费观看| 亚洲熟女乱妇| 天堂色在线观看| 131美女视频爱做| 国偷自拍视频| 中国老妇人成熟女色| 孕妇孕交日本在线播放| 一本久道视频无线视频| 强被迫伦姧惨叫国产| 真实国产乱子伦对白视苹| 在线v片免费观看视频2019| 青久AV在线| AV区久久| 午夜视频污污在线观看黄| 久久精品国产鲁鲁| 日本一大新区免费高清不卡| 免费人成视频色| 久久网站免费观看| 亚洲欧美中文字幕zhen| 国产尤物在线观看| 国产精品亚洲777| 亚洲红杏在线| 另类亚洲色大成网站www永久| 狠狠热精品免费视频| 性久久久久久| 国产黄在线观看免费观看不卡| 狠狠97久久| 高潮抽搐中文字幕在线看| 亚洲日韩AV精| 又黄又刺激视频的网站| 亚洲无有码看片网站| 亚洲VA在线VA天堂VA不卡| a级视频在线观看网站| 99久国产精品亚洲9| 成年动漫3D无尽视频不卡在线观| 久久久免费网址| 翁熄小莹高潮连连第七篇| 美女精品午夜福利视频| 亚洲va日韩va久久| 韩国精品大片免费观看| 国产午夜亚洲品不卡在线观看 | 天堂在线最新版www亚洲| 亚洲 国产成 人 综合| 日本亚洲成免码| 一本大道日韩高清| 又爽又大又光又色的午夜视频| 夜夜爽夜夜叫夜夜高潮| 亚洲成aⅴ人片天堂网| 99久久综合狠狠综合久久| 国产亚洲精品美女久久久m| 久久青青草原伊人精品| 在线欧美一区中文| 好多水好硬好紧好爽视频下载| AV污在线观免费观看| 日韩女同中文字幕在线| 亚洲a级网| 国产高潮嗷嗷叫| 又大又爽视频| 干少妇屁眼18p| 日本一道综合久久aⅴ久久| 国产色偷丝袜亚洲欧美| YY少妇影院11| 国产又黄又爽又刺激的视频| 国产一区二区精品久久久久| 亚洲区欧美区综合区自拍区| 色综合久久天天影院网| 欧美黑人喷潮水xxxx| 色多多Av网站| 午夜老湿机在线精品视频网站| 国产精品原创AV导航| 岛国一区二区在线观看| 日本少妇湿影院| 国产人成午夜电影| 天天做天天拍天天爽| 800AⅤ在线视频免费观看| 少妇高潮a一级做完| 国产欧美日韩污一区二区在线观看| 久久老司机精品网站福利| 欧美稚交6-12| 好吊妞欧美国产日韩视频免费观看 | 男闺蜜添的我好湿好爽| 亚洲天天在线日亚洲洲精| 67pao国产成视频永久免费| 成 人 黄 色 视频播放165| 亚洲 校园 春色 另类 激情| 国产亚洲精品AA电影| 免费情侣作爱视频| 国产一级AV片免费观看| 性奴调教在线观看视频1区2区| 人妖和女人在线视频| 狠狠综合久è合久久久久综合网站 | 2020年自拍偷拍视频| 久久精品国产福利| 精品一区二区视频免费观看| 国产嫩草AV| 高清男人的天堂网址大全| 成人看片黄A免费看| 精品2021高清免费| 喷水专区一区二区| 最新国内少妇自拍区视频免费| 欧美男男视频网站| 自拍区视频区| 双飞女教师的屁股眼| 久久影院精品国产精品| 国产亚洲精品美女久| h漫无遮在线观看免费动漫| AV麻豆中文字幕在线观看| 亚洲国产综合久久精品| 国产美女被遭高潮免费网站| 十分钟在线视频免费看| 亚洲 欧美 点击进入| 久久中文字幕亚洲精品最新| 中文字字幕乱码视频| h在线观看视频免费网址| 国产妇女系列| 少妇被粗大的猛烈进出图片| 天天摸天天碰天天添| 高潮白色流水喷浆视频| 夜夜欢视频| 亚洲色大成网站在线观看| 欧美精品v在线视频首页| 最新国内少妇自拍区视频免费| 日日摸夜夜添狠狠添应用| 一级看黄免费网站| 2016国产一区日本在线| 国产原创AⅤ女教师播放| 阿娇13分钟坐爱视频| 后进极品翘臀在线播放很黄| 国产灌醉迷晕在线精品| 含羞草免费人成视频在线观看| 中文字幕亚洲制服在线看| 久久久久国色| 产国精品肉色丝袜18| 欧美人体视频一区二区| 久久香蕉综合色一综合色88 | 大学生男女真的曰批视频| 给丰满少妇按摩到高潮| 尤物在线193| 永久免费的拍拍拍网址| 亚洲欧美午夜情8666| 国产在线观看一区二区| 国内精品久久久久影院日本| 亚洲一区在线观看入口| mm1313亚洲国产精品软件| 日本欧美一区二区三区在线播放| 国产一区二区杨幂在线观看| 国产丝袜精品不卡| 色多多WWW视频在线观看| 69视频在线观看| 90久久京东热加勒比一二区| 亚洲综合图片区一区不卡| 亚洲禁网| 一区二区三三区| 制服丝袜另类专区制服| 精品一线天学生在线观看 | 中文字幕日本韩| 高跟翘臀老师后进式视频午夜| YY少妇影院11| 成本人欧美在线播放| 天天综合网亚在线| а√天堂网在线亚洲www| 半夜他强行挺进了我的体内 | 无遮挡又黄又刺激的视频| h视频网站亚洲| 亚洲 精品导航| jazz精品国产| igao为爱搞点激情国产欧美| 真实男女x0x0在线动态图| 91精品中国老女人| 张柏芝 欧美 一区 二区| 99视频精品免视看| yw尤物在线视频| 国产麻豆精品福利在线| 幻女bbwxxxx另类| 天天来吧综和亚洲| 午夜福利日本孕妇在线| 加勒比不卡AV| 在线免费你懂的| 让她爽的喷水叫爽乱视频| 国产精品老女人视频免费观看| 国产尤物在线观看yw| 中文字幕亚洲综合久久综合| 亚洲mm1314精品| freexx性黑人大战免费视频| 国产精品久久一级c片| www在线播放| 系列国产专区|亚洲国产2020| 色婷婷激婷婷深爱五月| 国内精品自产拍在线不卡| Av 动漫H肉在线观看| 欧洲Av天堂| 在线免费男女激情动态图| 成人Aⅴ免费视频在线观看| yw亚洲一区二区三区| 亚洲中文字幕精品久久| 92午夜福利757视频在线观看| 视频二区精品中文字幕| 天堂亚洲欧美| 五月天影院午夜| 香蕉久久AV| 在线视频第一页日本| 国产-第1页-浮力影院| 女人喷液抽搐高潮的视频| 欧美最猛黑人xxxx黑人猛交| 在线看片免费人成视频播| 都市激情 在线 亚洲 国产| 久久精品人人看人人爽| AV制服丝袜在线一区| 亚洲大成色WWW永久网站| 99玖玖爱精品| a国产激情视频在线观看品善| 国产女人与拘| 亚国产亚洲亚洲精品视频| 女被男啪到哭免费视频| 亚洲留学生Videos黑人| 综合偷拍亚洲综合图区高清| 国产女教师的AV网站| 校园激情一区二区文学| 四川老熟女下面又黑又肥| wwwyw国产在线视频| 窝窝人体色.www| 丰满视频在线观看免费| 波多野结衣一区二区三区aV高清 | 偷窥toilet女同学厕所| 国产无吗免费视频| 久久人妇免费视频| 亚洲成年网站在线777| jyzz免费视频| 啦啦啦免费播放视频| 久久综合国产乱子伦精品免费| 中国xxxx真实偷拍| 又黄又粗暴的120秒免费gif视频| 国产一级毛卡片免费| 美女好全身无遮掩免费网战| mm131美女做爽爽爱视频| 波多野结衣与乡下老人在线| 欧美激情A在线观看| 777影视福利视频| 尤物综合| 五月天伊人网| 中文精品视频2019丨一| 亚洲裸男洗澡网站Gay| 天堂网尤物视频| 露性器全程啪到尾的电影在线| 久久久久久精品免费不卡| 日本色色品爱网| JIZZ国产免费观看黄级AV片| 2021AV最新高清在线播放| 久久久久久久岛国免费aⅴ片| 国产美女丝袜高潮白浆网站| 俄罗斯高清XXXXX精品| 亚洲三级日本三级韩国三级| 最好看的中文字幕视频2018| 亚洲男人的天堂一区二区| 黑森林导航AV在线| 国产精品精品自在线拍| 小舞喷水高潮视频免费看一区| 啊啊啊好粗好大动态图| 麻豆久久婷婷国产综合五月| 日本在线观看污免费观看污| 182tv午夜福利香蕉| 扒开她的腿屁股直接吐白浆| 国语对白嫖大波女双飞| 日日噜噜噜夜夜爽爽狠狠视频| 午夜福利杨幂在线观看h| 久热这里只精品视频99| 国内精品aa在线| 小屁孩cao大人图片| 国产大学生口爆吞精在线视频| A级作爱片兔费| 又黄又爽又色无遮挡的视频| 最新精品国偷自产在线婷婷| 亚州gay视频网址| 高潮亚洲福利| 日韩很黄很污的视频| らだ天堂√在线中文| 性伦片欧美刺激片在线观看| yy111111少妇影院在线电影| 福利第一页在线视频| 亚洲精品高清在线b片| 夜色福利夜AV| 2021精品国夜夜天天拍拍| 国产午夜小电影| 国产白丝喷水娇喘jk视频| 999精品国产高清一区二区| 999国内精品永久免费视| AA级女人大片喷水免费视频| 伊人久久免费综合视频| 中文字幕在线播放高清手机版| 亚瑟美女网站免费观看视频| 中日韩在线视频观看欧美| 久久国产精品视频小说| 亚洲小电影你懂得| 疯狂做受XXXX中文字幕| 97影院在线理论| 日产国产欧美高清一区| 久久亚洲少妇| 伊人成亚洲综合网| 国产高潮流白浆免费观看网站 | А∨天堂一区一本到免费| 成人免费AV不卡在线观看| 亚洲AV一级在线观看| 国产 精品 丝袜| 很黄很刺激的网站| a级黑粗大硬长爽猛片视频 | 久久香蕉国产| 久草综合 欧美 亚洲| 亚洲综合色色| 97SE亚洲综合| 第一福利 中文字幕| 在线观看人成影院| 国产美女主播一区| 国产杨幂aⅴ在线播放| 亚洲啊啊啊视频在线| 又黄又爽免费视频在线观看| 尤物193在线进入| 暴力强到最舒服奷伦小说| 国自产拍精品偷拍| 中文字幕波多| 国产精品动漫精品二区| 亚洲国产欧美中文丝袜日韩| 老师穿着旗袍肉色丝袜让我玩| 玩丰满女领导对白露脸视频| 又爽又硬又黄的视频| 黑丝袜全彩无遮拦| 中文字幕 国产 有码| 18 在线 播放 国产| 国产剧情AV~沈樵作品| 综合缴情网丁香五月天视频大全 |