伊人久久大香线蕉综合影视_日韩精品少妇无码受不了_71pao成人国产永久免费视频_国产伦片中文免费观看_国产高清无码麻豆精品_九色综合伊人久久富二代_日韩黄色精品_日韩A∨精品日韩精品无码

Web安全之CSRF實例解析

2020-5-11    seo達人

前言

文章首次發(fā)表在 個人博客


之前寫過一篇 web安全之XSS實例解析,是通過舉的幾個簡單例子講解的,同樣通過簡單得例子來理解和學習CSRF,有小伙伴問實際開發(fā)中有沒有遇到過XSS和CSRF,答案是有遇到過,不過被測試同學發(fā)現(xiàn)了,還有安全掃描發(fā)現(xiàn)了可能的問題,這兩篇文章就是簡化了一下當時實際遇到的問題。


CSRF

跨站請求偽造(Cross Site Request Forgery),是指黑客誘導用戶打開黑客的網(wǎng)站,在黑客的網(wǎng)站中,利用用戶的登陸狀態(tài)發(fā)起的跨站請求。CSRF攻擊就是利用了用戶的登陸狀態(tài),并通過第三方的站點來做一個壞事。


要完成一次CSRF攻擊,受害者依次完成兩個步驟:


登錄受信任網(wǎng)站A,并在本地生成Cookie

在不登出A的情況,訪問危險網(wǎng)站B

CSRF攻擊


在a.com登陸后種下cookie, 然后有個支付的頁面,支付頁面有個誘導點擊的按鈕或者圖片,第三方網(wǎng)站域名為 b.com,中的頁面請求 a.com的接口,b.com 其實拿不到cookie,請求 a.com會把Cookie自動帶上(因為Cookie種在 a.com域下)。這就是為什么在服務端要判斷請求的來源,及限制跨域(只允許信任的域名訪問),然后除了這些還有一些方法來防止 CSRF 攻擊,下面會通過幾個簡單的例子來詳細介紹 CSRF 攻擊的表現(xiàn)及如何防御。


下面會通過一個例子來講解 CSRF 攻擊的表現(xiàn)是什么樣子的。

實現(xiàn)的例子:

在前后端同域的情況下,前后端的域名都為 http://127.0.0.1:3200, 第三方網(wǎng)站的域名為 http://127.0.0.1:3100,釣魚網(wǎng)站頁面為 http://127.0.0.1:3100/bad.html。


平時自己寫例子中會用到下面這兩個工具,非常方便好用:

http-server: 是基于node.js的HTTP 服務器,它最大的好處就是:可以使用任意一個目錄成為服務器的目錄,完全拋開后端的沉重工程,直接運行想要的js代碼;

nodemon: nodemon是一種工具,通過在檢測到目錄中的文件更改時自動重新啟動節(jié)點應用程序來幫助開發(fā)基于node.js的應用程序

前端頁面: client.html


<!DOCTYPE html>

<html lang="en">


<head>

   <meta charset="UTF-8">

   <meta name="viewport" content="width=device-width, initial-scale=1.0">

   <meta http-equiv="X-UA-Compatible" content="ie=edge">

   <title>CSRF-demo</title>

   <style>

       .wrap {

           height: 500px;

           width: 300px;

           border: 1px solid #ccc;

           padding: 20px;

           margin-bottom: 20px;

       }

       input {

           width: 300px;

       }

       .payInfo {

           display: none;

       }

       .money {

           font-size: 16px;

       }

   </style>

</head>


<body>

   <div class="wrap">

       <div class="loginInfo">

           <h3>登陸</h3>

           <input type="text" placeholder="用戶名" class="userName">

           <br>

           <input type="password" placeholder="密碼" class="password">

           <br>

           <br>

           <button class="btn">登陸</button>

       </div>

       

       

       <div class="payInfo">

           <h3>轉(zhuǎn)賬信息</h3>

           <p >當前賬戶余額為 <span class="money">0</span>元</p>

           <!-- <input type="text" placeholder="收款方" class="account"> -->

           <button class="pay">支付10元</button>

           <br>

           <br>

           <a target="_blank">

               聽說點擊這個鏈接的人都賺大錢了,你還不來看一下么

           </a>

       </div>

   </div>

</body>

<script>

   const btn = document.querySelector('.btn');

   const loginInfo = document.querySelector('.loginInfo');

   const payInfo = document.querySelector('.payInfo');

   const money = document.querySelector('.money');

   let currentName = '';

   // 第一次進入判斷是否已經(jīng)登陸

   Fetch('http://127.0.0.1:3200/isLogin', 'POST', {})

   .then((res) => {

       if(res.data) {

           payInfo.style.display = "block"

           loginInfo.style.display = 'none';

           Fetch('http://127.0.0.1:3200/pay', 'POST', {userName: currentName, money: 0})

           .then((res) => {

               money.innerHTML = res.data.money;

           })

       } else {

           payInfo.style.display = "none"

           loginInfo.style.display = 'block';

       }

       

   })

   // 點擊登陸

   btn.onclick = function () {

       var userName = document.querySelector('.userName').value;

       currentName = userName;

       var password = document.querySelector('.password').value;

       Fetch('http://127.0.0.1:3200/login', 'POST', {userName, password})

       .then((res) => {

           payInfo.style.display = "block";

           loginInfo.style.display = 'none';

           money.innerHTML = res.data.money;

       })

   }

   // 點擊支付10元

   const pay = document.querySelector('.pay');

   pay.onclick = function () {

       Fetch('http://127.0.0.1:3200/pay', 'POST', {userName: currentName, money: 10})

       .then((res) => {

           console.log(res);

           money.innerHTML = res.data.money;

       })

   }

   // 封裝的請求方法

   function Fetch(url, method = 'POST', data) {

       return new Promise((resolve, reject) => {

           let options = {};

           if (method !== 'GET') {

               options = {

                   headers: {

                       'Content-Type': 'application/json',

                   },

                   body: JSON.stringify(data),

               }

           }

           fetch(url, {

               mode: 'cors', // no-cors, cors, *same-origin

               method,

               ...options,

               credentials: 'include',

           }).then((res) => {

               return res.json();

           }).then(res => {

               resolve(res);

           }).catch(err => {

               reject(err);

           });

       })

   }

   

</script>


</html>

實現(xiàn)一個簡單的支付功能:


會首先判斷有沒有登錄,如果已經(jīng)登陸過,就直接展示轉(zhuǎn)賬信息,未登錄,展示登陸信息

登陸完成之后,會展示轉(zhuǎn)賬信息,點擊支付,可以實現(xiàn)金額的扣減

后端服務: server.js


const Koa = require("koa");

const app = new Koa();

const route = require('koa-route');

const bodyParser = require('koa-bodyparser');

const cors = require('@koa/cors');

const KoaStatic = require('koa-static');


let currentUserName = '';


// 使用  koa-static  使得前后端都在同一個服務下

app.use(KoaStatic(__dirname));


app.use(bodyParser()); // 處理post請求的參數(shù)


// 初始金額為 1000

let money = 1000;


// 調(diào)用登陸的接口

const login = ctx => {

   const req = ctx.request.body;

   const userName = req.userName;

   currentUserName = userName;

   // 簡單設置一個cookie

   ctx.cookies.set(

       'name',

       userName,

       {

         domain: '127.0.0.1', // 寫cookie所在的域名

         path: '/',       // 寫cookie所在的路徑

         maxAge: 10 * 60 * 1000, // cookie有效時長

         expires: new Date('2021-02-15'),  // cookie失效時間

         overwrite: false,  // 是否允許重寫

         SameSite: 'None',

       }

     )

   ctx.response.body = {

       data: {

           money,

       },

       msg: '登陸成功'

   };

}

// 調(diào)用支付的接口

const pay = ctx => {

   if(ctx.method === 'GET') {

       money = money - Number(ctx.request.query.money);

   } else {

       money = money - Number(ctx.request.body.money);

   }

   ctx.set('Access-Control-Allow-Credentials', 'true');

   // 根據(jù)有沒有 cookie 來簡單判斷是否登錄

   if(ctx.cookies.get('name')){

       ctx.response.body = {

           data: {

               money: money,

           },

           msg: '支付成功'

       };

   }else{

       ctx.body = '未登錄';

   }

}


// 判斷是否登陸

const isLogin = ctx => {

   ctx.set('Access-Control-Allow-Credentials', 'true');


   if(ctx.cookies.get('name')){

       ctx.response.body = {

           data: true,

           msg: '登陸成功'

       };


   }else{

       ctx.response.body = {

           data: false,

           msg: '未登錄'

       };

   }

}

// 處理 options 請求

app.use((ctx, next)=> {

   const headers = ctx.request.headers;

   if(ctx.method === 'OPTIONS') {

       ctx.set('Access-Control-Allow-Origin', headers.origin);

       ctx.set('Access-Control-Allow-Headers', 'Content-Type');

       ctx.set('Access-Control-Allow-Credentials', 'true');

       ctx.status = 204;

   } else {

       next();

   }

})


app.use(cors());

app.use(route.post('/login', login));

app.use(route.post('/pay', pay));

app.use(route.get('/pay', pay));

app.use(route.post('/isLogin', isLogin));


app.listen(3200, () => {

   console.log('啟動成功');

});

執(zhí)行 nodemon server.js,訪問頁面 http://127.0.0.1:3200/client.html


CSRF-demo


登陸完成之后,可以看到Cookie是種到 http://127.0.0.1:3200 這個域下面的。


第三方頁面 bad.html


<!DOCTYPE html>

<html lang="en">

<head>

   <meta charset="UTF-8">

   <meta name="viewport" content="width=device-width, initial-scale=1.0">

   <title>第三方網(wǎng)站</title>

</head>

<body>

   <div>

       哈哈,小樣兒,哪有賺大錢的方法,還是踏實努力工作吧!

       <!-- form 表單的提交會伴隨著跳轉(zhuǎn)到action中指定 的url 鏈接,為了阻止這一行為,可以通過設置一個隱藏的iframe 頁面,并將form 的target 屬性指向這個iframe,當前頁面iframe則不會刷新頁面 -->

       <form action="http://127.0.0.1:3200/pay" method="POST" class="form" target="targetIfr" style="display: none">

           <input type="text" name="userName" value="xiaoming">

           <input type="text" name="money" value="100">

       </form>

       <iframe name="targetIfr" style="display:none"></iframe>

   </div>

</body>

<script>

   document.querySelector('.form').submit();

</script>

</html>

使用 HTTP-server 起一個 本地端口為 3100的服務,就可以通過 http://127.0.0.1:3100/bad.html 這個鏈接來訪問,CSRF攻擊需要做的就是在正常的頁面上誘導用戶點擊鏈接進入這個頁面

CSRF-DEMO


點擊誘導鏈接,跳轉(zhuǎn)到第三方的頁面,第三方頁面自動發(fā)了一個扣款的請求,所以在回到正常頁面的時候,刷新,發(fā)現(xiàn)錢變少了。

我們可以看到在第三方頁面調(diào)用 http://127.0.0.1:3200/pay 這個接口的時候,Cookie自動加在了請求頭上,這就是為什么 http://127.0.0.1:3100/bad.html 這個頁面拿不到 Cookie,但是卻能正常請求 http://127.0.0.1:3200/pay 這個接口的原因。


CSRF攻擊大致可以分為三種情況,自動發(fā)起Get請求, 自動發(fā)起POST請求,引導用戶點擊鏈接。下面會分別對上面例子進行簡單的改造來說明這三種情況


自動發(fā)起Get請求

在上面的 bad.html中,我們把代碼改成下面這樣


<!DOCTYPE html>

<html>

 <body>

   <img src="http://127.0.0.1:3200/payMoney?money=1000">

 </body>

</html>

當用戶訪問含有這個img的頁面后,瀏覽器會自動向自動發(fā)起 img 的資源請求,如果服務器沒有對該請求做判斷的話,那么會認為這是一個正常的鏈接。


自動發(fā)起POST請求

上面例子中演示的就是這種情況。


<body>

   <div>

       哈哈,小樣兒,哪有賺大錢的方法,還是踏實努力工作吧!

       <!-- form 表單的提交會伴隨著跳轉(zhuǎn)到action中指定 的url 鏈接,為了阻止這一行為,可以通過設置一個隱藏的iframe 頁面,并將form 的target 屬性指向這個iframe,當前頁面iframe則不會刷新頁面 -->

       <form action="http://127.0.0.1:3200/pay" method="POST" class="form" target="targetIfr">

           <input type="text" name="userName" value="xiaoming">

           <input type="text" name="money" value="100">

       </form>

       <iframe name="targetIfr" style="display:none"></iframe>

   </div>

</body>

<script>

   document.querySelector('.form').submit();

</script>

上面這段代碼中構建了一個隱藏的表單,表單的內(nèi)容就是自動發(fā)起支付的接口請求。當用戶打開該頁面時,這個表單會被自動執(zhí)行提交。當表單被提交之后,服務器就會執(zhí)行轉(zhuǎn)賬操作。因此使用構建自動提交表單這種方式,就可以自動實現(xiàn)跨站點 POST 數(shù)據(jù)提交。


引導用戶點擊鏈接

誘惑用戶點擊鏈接跳轉(zhuǎn)到黑客自己的網(wǎng)站,示例代碼如圖所示


<a >聽說點擊這個鏈接的人都賺大錢了,你還不來看一下么</a>

用戶點擊這個地址就會跳到黑客的網(wǎng)站,黑客的網(wǎng)站可能會自動發(fā)送一些請求,比如上面提到的自動發(fā)起Get或Post請求。


如何防御CSRF

利用cookie的SameSite

SameSite有3個值: Strict, Lax和None


Strict。瀏覽器會完全禁止第三方cookie。比如a.com的頁面中訪問 b.com 的資源,那么a.com中的cookie不會被發(fā)送到 b.com服務器,只有從b.com的站點去請求b.com的資源,才會帶上這些Cookie

Lax。相對寬松一些,在跨站點的情況下,從第三方站點鏈接打開和從第三方站點提交 Get方式的表單這兩種方式都會攜帶Cookie。但如果在第三方站點中使用POST方法或者通過 img、Iframe等標簽加載的URL,這些場景都不會攜帶Cookie。

None。任何情況下都會發(fā)送 Cookie數(shù)據(jù)

我們可以根據(jù)實際情況將一些關鍵的Cookie設置 Stirct或者 Lax模式,這樣在跨站點請求的時候,這些關鍵的Cookie就不會被發(fā)送到服務器,從而使得CSRF攻擊失敗。


驗證請求的來源點

由于CSRF攻擊大多來自第三方站點,可以在服務器端驗證請求來源的站點,禁止第三方站點的請求。

可以通過HTTP請求頭中的 Referer和Origin屬性。


HTTP請求頭


但是這種 Referer和Origin屬性是可以被偽造的,碰上黑客高手,這種判斷就是不安全的了。


CSRF Token

最開始瀏覽器向服務器發(fā)起請求時,服務器生成一個CSRF Token。CSRF Token其實就是服務器生成的字符串,然后將該字符串種植到返回的頁面中(可以通過Cookie)

瀏覽器之后再發(fā)起請求的時候,需要帶上頁面中的 CSRF Token(在request中要帶上之前獲取到的Token,比如 x-csrf-token:xxxx), 然后服務器會驗證該Token是否合法。第三方網(wǎng)站發(fā)出去的請求是無法獲取到 CSRF Token的值的。

其他知識點補充

1. 第三方cookie

Cookie是種在服務端的域名下的,比如客戶端域名是 a.com,服務端的域名是 b.com, Cookie是種在 b.com域名下的,在 Chrome的 Application下是看到的是 a.com下面的Cookie,是沒有的,之后,在a.com下發(fā)送b.com的接口請求會自動帶上Cookie(因為Cookie是種在b.com下的)


2. 簡單請求和復雜請求

復雜請求需要處理option請求。


之前寫過一篇特別詳細的文章 CORS原理及@koa/cors源碼解析,有空可以看一下。


3. Fetch的 credentials 參數(shù)

如果沒有配置credential 這個參數(shù),fetch是不會發(fā)送Cookie的


credential的參數(shù)如下


include:不論是不是跨域的請求,總是發(fā)送請求資源域在本地的Cookies、HTTP Basic anthentication等驗證信息

same-origin:只有當URL與響應腳本同源才發(fā)送 cookies、 HTTP Basic authentication 等驗證信息

omit: 從不發(fā)送cookies.

平常寫一些簡單的例子,從很多細節(jié)問題上也能補充自己的一些知識盲點。

日歷

鏈接

個人資料

藍藍設計的小編 http://www.cqzjtgb.com

存檔

√禁漫天堂资源中文www| 欧美国产精品va在线观看不卡| 免费不卡黄色视频| 国产亚洲欧美在线一区二区| 国产在线观看jvid| 动漫黄色视频在线观看| 一区二区三区国产精品乱码| 久久久久国产一级毛片高清牌| 免费女性裸体啪啪无遮挡网站| 国产精品国产av在线观看| 在线观看免费高清a一片| 精品福利永久在线观看| 国产精品香港三级国产av潘金莲| 国产一区二区三区视频了| 夜夜骑夜夜射夜夜干| 50天的宝宝边吃奶边哭怎么回事| 99热网站在线观看| 制服诱惑二区| 精品免费久久久久久久清纯 | 91大片在线观看| 69精品国产乱码久久久| 国产一区二区三区在线臀色熟女 | 久久香蕉激情| 中国美女看黄片| 高清黄色对白视频在线免费看| 国产欧美亚洲国产| 日韩 欧美 亚洲 中文字幕| 亚洲欧美激情在线| 久热爱精品视频在线9| 女性被躁到高潮视频| 亚洲av片天天在线观看| xxxhd国产人妻xxx| 欧美久久黑人一区二区| 91麻豆av在线| 一本色道久久久久久精品综合| 操出白浆在线播放| 美女主播在线视频| 大香蕉久久成人网| 国产精品久久久久久人妻精品电影 | 精品国产一区二区三区四区第35| 18禁观看日本| a级毛片黄视频| 热re99久久国产66热| 精品第一国产精品| 欧美人与性动交α欧美精品济南到| 亚洲性夜色夜夜综合| 国内毛片毛片毛片毛片毛片| 极品教师在线免费播放| 精品人妻在线不人妻| 午夜视频精品福利| tube8黄色片| 国产男靠女视频免费网站| 一区二区日韩欧美中文字幕| 新久久久久国产一级毛片| 欧美+亚洲+日韩+国产| 9热在线视频观看99| 脱女人内裤的视频| 色播在线永久视频| 久久久久久久久免费视频了| 黄片播放在线免费| 亚洲精品国产色婷婷电影| 成人国语在线视频| 国产极品粉嫩免费观看在线| 欧美人与性动交α欧美精品济南到| 欧美日韩视频精品一区| 欧美精品一区二区大全| 国产精品自产拍在线观看55亚洲 | 自线自在国产av| 亚洲欧美激情在线| www日本在线高清视频| 国产1区2区3区精品| 欧美大码av| 2018国产大陆天天弄谢| 国产成人av教育| 久久性视频一级片| 满18在线观看网站| 一个人免费在线观看的高清视频| 亚洲,欧美精品.| av在线播放免费不卡| 女人高潮潮喷娇喘18禁视频| 999精品在线视频| 午夜激情av网站| 欧美人与性动交α欧美软件| 国精品久久久久久国模美| 黄色丝袜av网址大全| 大片电影免费在线观看免费| 国产成人av教育| 制服诱惑二区| 又大又爽又粗| 大型av网站在线播放| 午夜福利免费观看在线| 天堂动漫精品| 午夜福利一区二区在线看| 巨乳人妻的诱惑在线观看| 丁香六月天网| 中文字幕制服av| 亚洲精品在线美女| 悠悠久久av| 亚洲精品成人av观看孕妇| 妹子高潮喷水视频| 欧美亚洲日本最大视频资源| 老司机靠b影院| 久久久久久免费高清国产稀缺| 国产无遮挡羞羞视频在线观看| 黄网站色视频无遮挡免费观看| 欧美日韩黄片免| 999久久久国产精品视频| 亚洲国产欧美日韩在线播放| 久久人人97超碰香蕉20202| 女人高潮潮喷娇喘18禁视频| 精品亚洲成国产av| 99re在线观看精品视频| 国产高清激情床上av| 日韩 欧美 亚洲 中文字幕| 99国产极品粉嫩在线观看| 巨乳人妻的诱惑在线观看| 欧美黑人精品巨大| 久久久欧美国产精品| 久久久欧美国产精品| 国产不卡av网站在线观看| 十八禁网站网址无遮挡| 国产亚洲欧美在线一区二区| 叶爱在线成人免费视频播放| 亚洲九九香蕉| 91av网站免费观看| 啪啪无遮挡十八禁网站| 久久久久久久精品吃奶| 啪啪无遮挡十八禁网站| 成年人黄色毛片网站| 最新在线观看一区二区三区| 亚洲精品国产色婷婷电影| 丁香六月欧美| 一本大道久久a久久精品| 日韩免费高清中文字幕av| 高清欧美精品videossex| 久久久久网色| 两性午夜刺激爽爽歪歪视频在线观看 | 精品福利永久在线观看| 黄色视频,在线免费观看| 国产精品免费视频内射| 超碰97精品在线观看| 亚洲中文字幕日韩| 一边摸一边做爽爽视频免费| 欧美精品亚洲一区二区| 美女扒开内裤让男人捅视频| 极品人妻少妇av视频| 久久这里只有精品19| 黄色视频,在线免费观看| 高清视频免费观看一区二区| 自线自在国产av| 嫩草影视91久久| 日本五十路高清| kizo精华| 香蕉丝袜av| 亚洲精品自拍成人| 国产欧美日韩综合在线一区二区| 国产单亲对白刺激| 最近最新中文字幕大全电影3 | 自线自在国产av| 久热这里只有精品99| 国产精品国产av在线观看| 90打野战视频偷拍视频| 男女之事视频高清在线观看| 交换朋友夫妻互换小说| 在线观看免费日韩欧美大片| 在线观看免费午夜福利视频| 国产极品粉嫩免费观看在线| 一本色道久久久久久精品综合| 亚洲avbb在线观看| 久久久精品94久久精品| 丝袜美足系列| 国产精品电影一区二区三区 | 91老司机精品| 一区二区三区乱码不卡18| 九色亚洲精品在线播放| 一级a爱视频在线免费观看| 女同久久另类99精品国产91| 在线观看免费视频日本深夜| 欧美日韩av久久| 午夜激情av网站| 女同久久另类99精品国产91| 亚洲全国av大片| 国产又爽黄色视频| 欧美黑人欧美精品刺激| 国产欧美亚洲国产| 亚洲精品中文字幕一二三四区 | 热99国产精品久久久久久7| 老熟妇乱子伦视频在线观看| 亚洲精品在线美女| 日韩欧美一区二区三区在线观看 | 一本久久精品| 亚洲少妇的诱惑av| 99精国产麻豆久久婷婷| 日韩一卡2卡3卡4卡2021年| 亚洲中文日韩欧美视频| 日韩免费av在线播放| 美女高潮喷水抽搐中文字幕| 日韩人妻精品一区2区三区| 国产精品久久电影中文字幕 | 成人18禁在线播放| 9热在线视频观看99| 亚洲国产毛片av蜜桃av| 国产真人三级小视频在线观看| 精品乱码久久久久久99久播| a在线观看视频网站| 亚洲成a人片在线一区二区| 中文字幕色久视频| 日日爽夜夜爽网站| 丝袜美足系列| 麻豆乱淫一区二区| 久久毛片免费看一区二区三区| 男女免费视频国产| 男女高潮啪啪啪动态图| 在线观看免费视频日本深夜| 久久久精品免费免费高清| 女人久久www免费人成看片| 中文字幕人妻丝袜制服| 制服诱惑二区| 欧美成人免费av一区二区三区 | 成年人黄色毛片网站| 夜夜夜夜夜久久久久| 亚洲第一欧美日韩一区二区三区 | 一边摸一边做爽爽视频免费| 国产日韩欧美亚洲二区| 高清视频免费观看一区二区| 男女边摸边吃奶| 女警被强在线播放| www.熟女人妻精品国产| 大片免费播放器 马上看| 亚洲欧美日韩另类电影网站| videos熟女内射| 国产一卡二卡三卡精品| 亚洲第一青青草原| 成在线人永久免费视频| 午夜福利在线观看吧| 亚洲伊人久久精品综合| 亚洲情色 制服丝袜| 夜夜骑夜夜射夜夜干| 美女视频免费永久观看网站| 巨乳人妻的诱惑在线观看| 黑丝袜美女国产一区| 在线观看免费午夜福利视频| 国产精品 欧美亚洲| 亚洲五月色婷婷综合| 亚洲成人国产一区在线观看| 大型av网站在线播放| 国产一区二区在线观看av| 欧美中文综合在线视频| 美女福利国产在线| 久久久久国产一级毛片高清牌| 日本av手机在线免费观看| 9热在线视频观看99| 97在线人人人人妻| 欧美黑人精品巨大| 岛国毛片在线播放| a在线观看视频网站| av片东京热男人的天堂| 啦啦啦中文免费视频观看日本| 国产精品国产高清国产av | 午夜成年电影在线免费观看| 国产免费视频播放在线视频| 中文亚洲av片在线观看爽 | 无遮挡黄片免费观看| 色在线成人网| 亚洲av美国av| 免费观看av网站的网址| 亚洲色图 男人天堂 中文字幕| 日韩中文字幕视频在线看片| 最新美女视频免费是黄的| 丝袜美足系列| 日本黄色视频三级网站网址 | 免费日韩欧美在线观看| 美国免费a级毛片| 中文字幕高清在线视频| 国产99久久九九免费精品| 丰满人妻熟妇乱又伦精品不卡| 日韩大片免费观看网站| 三级毛片av免费| a级毛片在线看网站| 精品福利永久在线观看| 亚洲av第一区精品v没综合| 亚洲精品美女久久久久99蜜臀| 久热这里只有精品99| 男女无遮挡免费网站观看| 80岁老熟妇乱子伦牲交| 精品人妻在线不人妻| 欧美黄色片欧美黄色片| 一边摸一边抽搐一进一小说 | 高清毛片免费观看视频网站 | 十八禁高潮呻吟视频| 宅男免费午夜| 男女下面插进去视频免费观看| 一区二区av电影网| 真人做人爱边吃奶动态| 另类精品久久| 久久精品aⅴ一区二区三区四区| 黑丝袜美女国产一区| 亚洲一卡2卡3卡4卡5卡精品中文| 国产日韩一区二区三区精品不卡| 黑人巨大精品欧美一区二区mp4| 久久精品aⅴ一区二区三区四区| 亚洲国产精品一区二区三区在线| 女人精品久久久久毛片| 我的亚洲天堂| 中文字幕制服av| 男女床上黄色一级片免费看| 一级片免费观看大全| 中文字幕色久视频| 日韩免费高清中文字幕av| 天天躁夜夜躁狠狠躁躁| 欧美日本中文国产一区发布| 男人操女人黄网站| 我的亚洲天堂| 纯流量卡能插随身wifi吗| 成人亚洲精品一区在线观看| 狠狠狠狠99中文字幕| 成人国产av品久久久| 咕卡用的链子| 自线自在国产av| 五月开心婷婷网| 麻豆国产av国片精品| 成人18禁高潮啪啪吃奶动态图| 国产精品免费视频内射| 欧美黄色片欧美黄色片| 久久九九热精品免费| 国产精品一区二区免费欧美| 午夜激情av网站| 久久精品国产a三级三级三级| 一进一出好大好爽视频| 国产精品偷伦视频观看了| 十八禁网站免费在线| 亚洲精品中文字幕在线视频| 在线永久观看黄色视频| 日韩大码丰满熟妇| 国产成人啪精品午夜网站| 中文亚洲av片在线观看爽 | 国产精品久久久久成人av| 久久人人97超碰香蕉20202| 叶爱在线成人免费视频播放| av又黄又爽大尺度在线免费看| 97人妻天天添夜夜摸| 久久精品国产a三级三级三级| 老汉色av国产亚洲站长工具| 精品国产乱码久久久久久小说| 啦啦啦视频在线资源免费观看| 999久久久国产精品视频| 色94色欧美一区二区| 中文字幕色久视频| 水蜜桃什么品种好| 日韩精品免费视频一区二区三区| 18禁美女被吸乳视频| 亚洲精品乱久久久久久| 一本久久精品| 国产日韩欧美亚洲二区| 久久国产精品大桥未久av| 在线av久久热| 成年版毛片免费区| 在线永久观看黄色视频| 两性夫妻黄色片| 久久99热这里只频精品6学生| 国产欧美日韩一区二区三区在线| 国产精品一区二区在线观看99| av网站在线播放免费| 在线观看www视频免费| 国产一区二区三区综合在线观看| 国产av又大| 精品高清国产在线一区| 亚洲 国产 在线| 狠狠婷婷综合久久久久久88av| 欧美一级毛片孕妇| av免费在线观看网站| 一二三四社区在线视频社区8| 视频区图区小说| 一区二区三区乱码不卡18| 亚洲成人免费av在线播放| 亚洲av第一区精品v没综合| 人人澡人人妻人| 在线观看66精品国产| 久久久精品免费免费高清| 国产精品偷伦视频观看了| 精品高清国产在线一区| 午夜福利视频在线观看免费| 69av精品久久久久久 | 热re99久久精品国产66热6| 精品久久久久久久毛片微露脸| av福利片在线| 精品少妇内射三级| av天堂在线播放| 日韩欧美免费精品| 亚洲综合色网址| 国产精品98久久久久久宅男小说| 成年动漫av网址| 国产黄频视频在线观看| 国产单亲对白刺激| 怎么达到女性高潮| 久久人人97超碰香蕉20202| videosex国产| 亚洲avbb在线观看| 9191精品国产免费久久| 妹子高潮喷水视频| 女性生殖器流出的白浆| 国产精品一区二区在线观看99| 菩萨蛮人人尽说江南好唐韦庄| 人人妻人人添人人爽欧美一区卜| 亚洲精品一卡2卡三卡4卡5卡| 亚洲视频免费观看视频| 超色免费av| 首页视频小说图片口味搜索| 成人精品一区二区免费| 日本欧美视频一区| 亚洲av国产av综合av卡| 男男h啪啪无遮挡| av视频免费观看在线观看| 久久久久久久精品吃奶| 亚洲国产中文字幕在线视频| 国产亚洲av高清不卡| 国产精品.久久久| 成人国产av品久久久| 亚洲国产欧美日韩在线播放| 18禁国产床啪视频网站| 波多野结衣一区麻豆| 美女福利国产在线| 人人妻,人人澡人人爽秒播| 国产亚洲欧美在线一区二区| 午夜精品久久久久久毛片777| 大片免费播放器 马上看| 国产日韩欧美亚洲二区| 99国产综合亚洲精品| 国产精品 国内视频| 人人澡人人妻人| 日韩欧美国产一区二区入口| 亚洲一区二区三区欧美精品| 黑人猛操日本美女一级片| 精品亚洲成a人片在线观看| 母亲3免费完整高清在线观看| 国产精品一区二区在线不卡| 一个人免费看片子| 青草久久国产| 99九九在线精品视频| 亚洲精品久久成人aⅴ小说| 欧美日韩视频精品一区| 女人爽到高潮嗷嗷叫在线视频| 国产不卡一卡二| 国产色视频综合| 又黄又粗又硬又大视频| 国产精品免费一区二区三区在线 | av线在线观看网站| 国产av精品麻豆| 黄色丝袜av网址大全| 在线亚洲精品国产二区图片欧美| 国产单亲对白刺激| a级毛片在线看网站| 国产1区2区3区精品| 久久久精品免费免费高清| 如日韩欧美国产精品一区二区三区| 热re99久久国产66热| av在线播放免费不卡| 亚洲熟女精品中文字幕| 91九色精品人成在线观看| 久久精品aⅴ一区二区三区四区| 欧美精品一区二区免费开放| 午夜91福利影院| 国产精品免费一区二区三区在线 | 国产又色又爽无遮挡免费看| 亚洲天堂av无毛| 不卡av一区二区三区| 国产欧美日韩精品亚洲av| 欧美一级毛片孕妇| 少妇粗大呻吟视频| 欧美亚洲 丝袜 人妻 在线| 免费在线观看视频国产中文字幕亚洲| h视频一区二区三区| 大香蕉久久成人网| 黄色怎么调成土黄色| 男女无遮挡免费网站观看| 欧美日韩一级在线毛片| 水蜜桃什么品种好| 久久国产精品大桥未久av| 精品第一国产精品| 国产不卡一卡二| 99热国产这里只有精品6| 岛国在线观看网站| 99精品欧美一区二区三区四区| 国产成人欧美在线观看 | 老司机深夜福利视频在线观看| 久久中文看片网| 国产男女内射视频| 十八禁高潮呻吟视频| 免费人妻精品一区二区三区视频| 我要看黄色一级片免费的| 成年人免费黄色播放视频| 黄色丝袜av网址大全| 精品亚洲成国产av| 成年人黄色毛片网站| 99国产精品一区二区三区| 18禁国产床啪视频网站| 最黄视频免费看| 午夜激情av网站| 欧美激情高清一区二区三区| 淫妇啪啪啪对白视频| 丝袜喷水一区| 免费在线观看黄色视频的| 777久久人妻少妇嫩草av网站| 久久人妻福利社区极品人妻图片| 久久99热这里只频精品6学生| 国产又色又爽无遮挡免费看| 国产欧美日韩综合在线一区二区| 曰老女人黄片| 国产免费现黄频在线看| 91大片在线观看| 在线观看一区二区三区激情| 操出白浆在线播放| 日本黄色视频三级网站网址 | 亚洲中文av在线| 亚洲欧洲精品一区二区精品久久久| 免费看a级黄色片| 波多野结衣一区麻豆| 侵犯人妻中文字幕一二三四区| 日韩熟女老妇一区二区性免费视频| 国产亚洲午夜精品一区二区久久| 男女午夜视频在线观看| 一区在线观看完整版| 一级a爱视频在线免费观看| 高清在线国产一区| 日韩制服丝袜自拍偷拍| 日本a在线网址| 天天躁日日躁夜夜躁夜夜| 一二三四社区在线视频社区8| 黑人猛操日本美女一级片| 国产日韩欧美在线精品| 99久久国产精品久久久| 妹子高潮喷水视频| 亚洲av欧美aⅴ国产| 美国免费a级毛片| 女性生殖器流出的白浆| 国产在线精品亚洲第一网站| 人妻 亚洲 视频| 狂野欧美激情性xxxx| av线在线观看网站| 麻豆国产av国片精品| 麻豆乱淫一区二区| 精品福利永久在线观看| 午夜福利影视在线免费观看| 女性生殖器流出的白浆| 怎么达到女性高潮| 老汉色av国产亚洲站长工具| 黄片播放在线免费| 亚洲久久久国产精品| 两个人看的免费小视频| 国产一卡二卡三卡精品| 国产成人啪精品午夜网站| 精品国产一区二区三区四区第35| 国产精品亚洲av一区麻豆| 老熟女久久久| 视频区图区小说| 午夜精品国产一区二区电影| 一区二区三区精品91| 国产精品亚洲一级av第二区| 母亲3免费完整高清在线观看| 欧美精品啪啪一区二区三区| 91av网站免费观看| 亚洲欧美一区二区三区久久| 亚洲av电影在线进入| 丰满少妇做爰视频| 中文字幕另类日韩欧美亚洲嫩草| 美女福利国产在线| 美女高潮到喷水免费观看| av国产精品久久久久影院| 在线天堂中文资源库| 欧美日韩福利视频一区二区| 精品一区二区三区视频在线观看免费 | 黄色 视频免费看| 男女边摸边吃奶| 九色亚洲精品在线播放| 日韩人妻精品一区2区三区| a级毛片黄视频| 亚洲av日韩在线播放| 老司机亚洲免费影院| 天堂中文最新版在线下载| 99国产精品一区二区三区| 男女下面插进去视频免费观看| 在线 av 中文字幕| 99国产精品一区二区蜜桃av | 99九九在线精品视频| 久久中文字幕一级| 免费日韩欧美在线观看| 亚洲一码二码三码区别大吗| 亚洲色图av天堂| a级毛片在线看网站| 九色亚洲精品在线播放| 一级片免费观看大全| 精品少妇一区二区三区视频日本电影| 亚洲av欧美aⅴ国产| 黄色成人免费大全| 久久精品91无色码中文字幕| 久热爱精品视频在线9| 视频在线观看一区二区三区| 黑人巨大精品欧美一区二区mp4| 久久久久国内视频| 热re99久久精品国产66热6| 99精品久久久久人妻精品| 亚洲专区中文字幕在线| 久久久精品国产亚洲av高清涩受| 精品亚洲乱码少妇综合久久| 99久久精品国产亚洲精品| av天堂在线播放| 十分钟在线观看高清视频www| 在线观看一区二区三区激情| 成人18禁在线播放| 黄片小视频在线播放| 99国产精品99久久久久| 久久国产精品大桥未久av| 国产老妇伦熟女老妇高清| 纵有疾风起免费观看全集完整版| 美女国产高潮福利片在线看|