《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 原創(chuàng) | 施耐德電氣PLC ModiPwn漏洞綜述

原創(chuàng) | 施耐德電氣PLC ModiPwn漏洞綜述

2021-09-29
來源:網(wǎng)絡(luò)安全應(yīng)急技術(shù)國家工程實驗室
關(guān)鍵詞: 漏洞

  Armis研究人員在施耐德電氣(SE)Modicon PLC中發(fā)現(xiàn)了一個新漏洞CVE-2021-22779,該漏洞被稱為ModiPwn,影響Modicon M340、M580以及Modicon系列的其他型號PLC。該漏洞繞過了這些PLC中用來防止濫用未記錄的Modbus命令的安全機制,Armis研究人員發(fā)現(xiàn)這些命令可用于接管PLC并獲取設(shè)備本地代碼執(zhí)行權(quán)限,攻擊者之后利用代碼可更改PLC的操作,同時對管理PLC的工程工作站隱藏其操作。這是一種未經(jīng)身份驗證的攻擊,只需要對目標(biāo)PLC進行網(wǎng)絡(luò)訪問。

  Armis于2020年11月13日通知SE,此后一直與他們合作以了解潛在問題,并努力開發(fā)補丁。2021年7月13日,SE發(fā)布了包含緩解措施的安全公告,完全修復(fù)這些問題的補丁仍在開發(fā)中。

  在與SE合作的過程中,Armis研究人員發(fā)現(xiàn)并報告了兩個額外的尚未被SE解決的身份驗證繞過技術(shù)。由于為Modicon PLC使用的UMAS協(xié)議提供支持的Modbus協(xié)議存在固有缺陷,Armis將繼續(xù)與SE和其他供應(yīng)商合作解決這些問題。

  技術(shù)綜述

  Armis發(fā)現(xiàn)的漏洞CVE-2021-22779是一個身份驗證繞過漏洞,可以與過去在UMAS協(xié)議中發(fā)現(xiàn)卻只能部分緩解的其他漏洞聯(lián)系在一起。Armis研究人員發(fā)現(xiàn)雖然這些額外的漏洞被歸類為拒絕服務(wù),它們實際上可以導(dǎo)致本地遠程代碼執(zhí)行。這些漏洞本質(zhì)上是UMAS協(xié)議中未記錄的命令,Armis研究人員發(fā)現(xiàn),SE并沒有從協(xié)議中刪除這些命令(可能是由于遺留的依賴關(guān)系),而是在它們周圍添加了一個身份驗證機制來降低它們的風(fēng)險。不幸的是,這種機制被發(fā)現(xiàn)是有問題的,根據(jù)最新的發(fā)現(xiàn),需要更加徹底的修復(fù)才可以解決這些問題。

  由于上述原因,以下CVE仍會影響Modicon M340和M580PLC的最新固件版本:

  CVE-2021-22779–通過UMAS命令MemoryBlockRead繞過身份驗證漏洞

  CVE-2018-7852–通過UMAS命令PrivateMessage(RCE)解除不受信任的指針引用

  CVE-2019-6829–通過UMAS命令WritePhysicalAddress(RCE)進行任意內(nèi)存寫入

  CVE-2020-7537–通過UMAS命令ReadPhysicalAddress讀取任意內(nèi)存(信息泄漏)

  其他Modicon型號目前被認為不易受到攻擊。

  要完全理解上述發(fā)現(xiàn)的技術(shù)細節(jié),需要了解Modbus和UMAS協(xié)議的一些背景知識。

  Modbus

  Modbus是在SCADA系統(tǒng)中控制PLC的實際標(biāo)準(zhǔn)。它于1979年由Modicon首次發(fā)布。Modbus是很久以前設(shè)計的,缺少現(xiàn)代系統(tǒng)所需的功能,例如二進制對象與PLC之間的傳輸。

  Modbus可以通過串行通信或IP通信運行。廣泛使用的Modbus IP版本是Modbus/TCP標(biāo)準(zhǔn)。

  圖1 Modbus/TCP頭部

  Modicon之后在保留的Modbus功能代碼前提下擴展了Modbus,擴展協(xié)議稱為UMAS,它在基本Modbus協(xié)議的基礎(chǔ)上增加了身份驗證、二進制數(shù)據(jù)傳輸、固件更新和其他功能。

  UMAS預(yù)留機制

  Modicon PLC(M340、M580以及其他型號)使用UMAS協(xié)議。UMAS重新實現(xiàn)了標(biāo)準(zhǔn)Modbus命令和一些Modbus缺少的必要功能。

  圖2 UMAS頭部(包括Modbus功能代碼字段)

  對PLC的某些更改需要多個相互依賴的命令,為允許此類情況,Modicon實施了預(yù)留機制。創(chuàng)建預(yù)留機制是為了同步PLC程序的修改——一種針對某些關(guān)鍵更改的全局鎖定機制。一旦工程工作站通過UMAS成功預(yù)留PLC,它就會收到一個1字節(jié)的令牌,用于對PLC進行修改。不修改PLC的UMAS命令不需要此令牌,并且可以在沒有工作站任何身份驗證的情況下執(zhí)行。由于一次只有一個工作站可以保留PLC,因此該機制可以保護PLC免受可能導(dǎo)致?lián)p壞PLC的重復(fù)修改。

  預(yù)留機制的初始版本通過使用功能代碼為0x10的UMAS命令來工作。此命令不需要身份驗證或質(zhì)詢-響應(yīng)握手,并且依賴于PLC和工程工作站上SE管理軟件之間的硬編碼共享敏感信息:

  圖3 功能代碼0x10

  這種機制使用的硬編碼敏感信息可以在未加密的UMAS流量中觀察到,或者通過對Modicon PLC固件進行逆向工程來定位。

  隨著時間的推移,各種未記錄的UMAS命令被證明允許遠程代碼執(zhí)行或其他惡意意圖。SE決定預(yù)留增強機制,因此它不僅可以充當(dāng)鎖定機制,還可以充當(dāng)身份驗證機制。預(yù)留增強機制基于質(zhì)詢-響應(yīng)握手,其中對共享口令口令行身份驗證。

  在兩種版本的預(yù)留機制中,成功預(yù)留后會發(fā)送一個1字節(jié)令牌作為響應(yīng),然后該令牌將被添加到需要身份驗證的UMAS命令之前。

  圖4 預(yù)留成功后的1字節(jié)令牌

  身份驗證繞過-CVE-2020-7537

  在對預(yù)留增強機制的算法進行逆向工程后,研究人員意識到是否可以通過未公開的UMAS命令泄露應(yīng)用程序口令(或其哈希值)。對M340PLC最新固件(當(dāng)時)的靜態(tài)分析,揭示了一個可疑的UMAS命令:

  圖5 pu_ReadPhysicalAddress命令

  pu_ReadPhysicalAddress命令拷貝從輸入命令所選擇地址的存儲塊,以響應(yīng)緩沖。除了緩沖區(qū)大小的簡單驗證之外,該函數(shù)對從內(nèi)存中讀取的地址沒有限制。本質(zhì)上,這個未記錄的命令允許泄漏PLC地址空間中的所有內(nèi)存。

  該命令可用于泄漏存儲在PLC內(nèi)存中的應(yīng)用程序口令的哈希值,并用于未經(jīng)身份驗證的攻擊者預(yù)留和管理PLC。

  此外,諸如此類的內(nèi)存讀取命令可用于從PLC泄漏可能與其操作相關(guān)的敏感信息。由于此命令讀取的地址沒有限制,攻擊者可以濫用此命令通過讀取某些特定于硬件地址來使設(shè)備崩潰,這將導(dǎo)致PLC上的驅(qū)動程序與硬件不同步。這可能會導(dǎo)致各種邊緣情況,從而導(dǎo)致拒絕服務(wù)。當(dāng)PLC以這種方式崩潰時,它不能很快恢復(fù)正常運行,操作員需要按下一個物理按鈕來重新啟動設(shè)備。

  此漏洞于2020年11月報告給SE,并在2020年12月的安全公告中披露。SE為解決此問題而引入的補丁將ReadPhysicalAddress命令定義為需要保留的命令,利用該機制來抵御這種攻擊。雖然這確實減輕了這種身份驗證繞過,但它并沒有完全解決這個命令中的風(fēng)險——因為如果使用的項目文件是無口令的,它仍然可能被觸發(fā)。

  身份驗證繞過-CVE-2021-22779

  為了更好地了解預(yù)留增強機制的UMAS消息流,可以使用EcoStruxure軟件連接到PLC并分析它創(chuàng)建的流量。當(dāng)在EcoStruxure軟件中輸入正確的口令時,會按預(yù)期生成一些UMAS命令,但是當(dāng)輸入的口令不正確時,軟件拒絕了口令,而不會與PLC產(chǎn)生任何流量。這就提出了一個問題——EcoStruxure軟件如何在不與PLC通信的情況下知道口令與否?為了回答這個問題,首先應(yīng)當(dāng)分析在輸入口令之前工作站發(fā)送的UMAS命令。工作站使用的命令之一是MemoryBlockRead命令,它允許從內(nèi)存中讀取預(yù)配置的塊,無需身份驗證(類似于MemoryBlockWrite命令)。與ReadPhysicalAddress命令不同,塊ID將內(nèi)存訪問限制為某些固定內(nèi)存地址。

  然而,軟件似乎使用這個命令,pre-reservation,從PLC讀取口令的哈希值,并驗證用戶輸入的口令是否正確。毫無疑問,這種機制從根本上是有缺陷的——口令哈希值通過未加密的協(xié)議傳遞,可以被任何未經(jīng)身份驗證的攻擊者讀取,只需執(zhí)行內(nèi)存塊讀取命令。

  雖然EcoStruxure軟件使用內(nèi)存讀取命令來驗證口令哈希,但未經(jīng)身份驗證的攻擊者可以簡單地使用讀取口令哈希完全繞過預(yù)留增強的身份驗證機制。

  遠程代碼執(zhí)行RCE

  如上所述,過去發(fā)現(xiàn)的兩個未記錄的UMAS命令WritePhysicalAddress(功能代碼0x29,CVE-2019-6829)和PrivateMessage(功能代碼0x6D,CVE-2018-7852),會導(dǎo)致拒絕服務(wù)。正如將在下面展示的,這兩個命令實際上還可以導(dǎo)致遠程代碼執(zhí)行。

  任意內(nèi)存寫入

  命令WritePhysicalAddress允許任意寫入PLC內(nèi)存中的任何地址,并在輸入緩沖區(qū)中提供數(shù)據(jù)緩沖區(qū)。雖然在最新的固件版本中,在使用應(yīng)用程序口令時無法訪問此命令,但如果在繞過預(yù)留機制后執(zhí)行降級攻擊(稍后會詳細介紹),它仍然可以觸發(fā)。

  這個命令可以通過用任意數(shù)據(jù)改變內(nèi)存導(dǎo)致拒絕服務(wù),也可以進行遠程代碼執(zhí)行。攻擊者利用payload改變其控制地址中的內(nèi)存可能是RCE最簡單的利用途徑。許多可更改的函數(shù)指針、堆棧變量或C++vtable指針駐留在內(nèi)存中,并將執(zhí)行狀態(tài)從其原始狀態(tài)轉(zhuǎn)移。可以通過ROP技術(shù)利用這些來訪問攻擊者控制的代碼。Armis研究人員開發(fā)了一個類似的漏洞,當(dāng)時利用URGENT/11的漏洞在2020年12月的白皮書(第20頁)中被證明會影響Modicon PLC。

  遠程過程調(diào)用RPC

  第二個未記錄的命令–PrivateMessage,它通過訪問輸入緩沖區(qū)中提供的指針?biāo)赶虻腃++對象,然后從這些解析對象中觸發(fā)回調(diào)函數(shù)來觸發(fā)PLC中的內(nèi)部函數(shù)。目前尚不清楚此特定命令的商業(yè)用途是什么,但很明顯,當(dāng)傳遞的指針未指向PLC內(nèi)存中的有效C++對象時,它會導(dǎo)致拒絕服務(wù)。

  將此漏洞轉(zhuǎn)化為RCE只是稍微復(fù)雜一點。C++對象的有效結(jié)構(gòu)可以通過MemoryBlockWrite命令上傳到PLC內(nèi)存中的已知地址,然后可以發(fā)送PrivateMessage命令,觸發(fā)對攻擊者控制的C++對象vtable指針內(nèi)函數(shù)的調(diào)用。與上面詳述的步驟類似,通過控制程序的PC來獲取攻擊者控制的代碼只是通過幾個ROP小工具連接點的問題。

  降級攻擊

  施耐德電氣對上面提到的兩個未記錄命令的修復(fù)是相似的——在使用應(yīng)用程序口令時完全禁用它們。但是,當(dāng)它不使用時,這些命令仍然可以訪問,也許是為了保留與使用這些命令的工具的一些遺留兼容性。

  但是,通過利用身份驗證繞過漏洞(例如CVE-2021-22779),攻擊者可以通過上傳未配置口令的新項目文件來降低PLC的安全性。一旦這種降級攻擊完成,攻擊者仍然可以使用上面詳述的未記錄的命令來獲得本機代碼執(zhí)行。

  攻擊步驟如下:

  1.使用CVE-2021-22779繞過身份驗證并預(yù)留PLC;

  2.上傳未配置應(yīng)用程序口令的新項目文件;

  3.釋放PLC預(yù)留并斷開與設(shè)備的連接;

  4.用基本預(yù)約方式重新連接PLC,無需口令;

  5.通過利用可以到達RCE(WritePhysicalAddress或PrivateMessage)的未記錄命令之一來實現(xiàn)代碼執(zhí)行。

  未來研究

  正如上面技術(shù)深入探討中所詳述的那樣,很明顯UMAS和Modbus中的潛在設(shè)計缺陷暫時仍未修復(fù)。雖然正在嘗試加強對某些命令的訪問,但這些設(shè)計缺陷給開發(fā)人員帶來了重大挑戰(zhàn)——這可能會導(dǎo)致未來出現(xiàn)更多漏洞。除了上面詳述的兩個CVE允許完全繞過預(yù)留增強機制之外,還存在兩個暫時尚未修補的額外攻擊場景。

  Man-on-the-Side身份驗證繞過

  如上所述,當(dāng)成功預(yù)留時,PLC會返回一個1字節(jié)的令牌。此令牌稍后用于所有需要預(yù)留的命令。如果攻擊者位于網(wǎng)絡(luò)中,他能夠查看工程工作站和PLC之間的某些數(shù)據(jù)包,可以借此向PLC注入TCPRST數(shù)據(jù)包,這將斷開工作站和PLC之間的ModbusTCP連接。此外,PLC會保留預(yù)留令牌的狀態(tài)以供重復(fù)使用,持續(xù)幾秒鐘。如果在那個時間范圍內(nèi)攻擊者連接到PLC,他可以重用令牌,而無需重新進行身份驗證。這可以通過使用觀察到的令牌(在人為場景中)或簡單地強制使用255個可能的值來實現(xiàn)(PLC將拒絕錯誤的令牌,并且不會在多次嘗試時重置令牌)。

  盡管可以使用更長的令牌或通過拒絕蠻力嘗試來部分緩解這種攻擊場景,預(yù)留機制的潛在威脅依舊是缺乏加密——這允許攻擊者獲取可用于繞過此身份驗證機制的信息。

  中間人身份驗證繞過

  不幸的是,PLC還可能面臨一種更簡單直接的攻擊——中間人攻擊。例如,使用ARP欺騙,攻擊者可以在工程工作站和Modicon PLC之間充當(dāng)中間人角色。

  使用此位置,攻擊者可以從工作站伏擊預(yù)留嘗試,并獲取合法用戶使用的憑據(jù)和/或令牌。雖然在當(dāng)前的預(yù)留機制設(shè)計中,口令哈希值是通過MemoryBlockRead命令未加密傳遞的,預(yù)計將來不會使用該命令,并且不會以明文形式傳遞UMAS\Modbus連接。然而,由于協(xié)議目前沒有辦法檢測到中間人攻擊,簡單地將身份驗證數(shù)據(jù)包轉(zhuǎn)發(fā)到PLC將允許攻擊者獲得預(yù)留令牌,他可以濫用該令牌來運行任何未記錄的可用于更改PLC配置或觸發(fā)可能導(dǎo)致RCE的命令。

  修復(fù)這種中間人身份驗證繞過需要工程工作站和PLC之間的安全連接既能夠加密通信又能夠驗證雙方,驗證連接是否通過中間人傳遞。

  最后說明

  雖然現(xiàn)在端點中的安全通信被認為是一個已解決的問題,但以類似的方式解決它還是對工業(yè)控制器構(gòu)成了挑戰(zhàn)。在傳統(tǒng)端點中,服務(wù)使用證書進行身份驗證,并以安全的方式定義信任根。在工業(yè)控制器中,不存在允許驗證證書的用戶界面。在沒有這些方法的情況下創(chuàng)建安全通信需要對控制器進行物理訪問,通過控制器可以在外部與網(wǎng)絡(luò)交換密鑰。這將帶來部署挑戰(zhàn),制造商和供應(yīng)商似乎還沒有準(zhǔn)備好邁出這一步。

  不幸的是,如果沒有這種對Modicon PLC通信方式的基本改造,上面詳述的安全風(fēng)險暫時仍與這些控制器相關(guān)。

  披露時間表:

  2020年11月13日——關(guān)于影響Modicon PLC的三個未記錄的UMAS命令的初步報告,這些命令可能導(dǎo)致遠程代碼執(zhí)行和信息泄漏。

  2020年11月21日-SE宣稱2個命令已經(jīng)修補(CVE-2018-7852,CVE-2019-6829),信息泄漏問題之前已向他們披露,預(yù)計將于2020年12月披露(CVE-2020-7537)。

  2020年11月25日——Armis發(fā)現(xiàn)兩個打補丁的命令沒有正確修復(fù),初始報告中提供的PoC腳本顯示這些PLC在最新軟件中仍然存在漏洞;此外,這些漏洞被確定為拒絕服務(wù),而Armis發(fā)現(xiàn)它們實際上可以導(dǎo)致遠程代碼執(zhí)行。

  2021年2月9日——SE聲稱這些PLC的補丁僅在PLC項目上設(shè)置了應(yīng)用程序口令時才有效。

  2021年2月25日——Armis發(fā)現(xiàn)了應(yīng)用口令機制的各種繞過技術(shù)(預(yù)留增強繞過、ARP欺騙、中間人,以及弱令牌)

  2021年3月26日——Armis提供了PoC腳本,演示了在未經(jīng)身份驗證的攻擊中繞過預(yù)留增強機制。這種攻擊允許攻擊者執(zhí)行降級攻擊——取消應(yīng)用程序口令限制,從而允許訪問可能導(dǎo)致本機代碼執(zhí)行的未記錄的UMAS命令。

  2021年3月31日——SE確認預(yù)留增強繞過中存在一個額外的漏洞(CVE-2021-22779),并且它也被另外的3rd方披露給他們。補丁預(yù)計將于2021年第四季度發(fā)布,SE將在2021年7月13日的公告中提供解決方法。由于設(shè)計限制,其他繞過技術(shù)(通過ARP欺騙和安全令牌的暴力破解的中間人)仍未打補丁。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 伊人久久爱| 强辱丰满人妻hd中文字幕 | 国产精品自拍第一页 | 欧美风情第一页 | 97超碰人人在线 | 免费毛片无需任何播放器 | tianlula成人精品 | av片子在线观看 | 亚洲高清专区 | 国产免费小视频 | 一本久久a久久精品亚洲 | 成年人免费看黄色 | 国产精品久久久久久久久久久痴汉 | 亚洲一区二区三区国产精华液 | 亚洲男人第一av网站 | 天天av天天干 | 91视| 中文有码一区 | 欧美久草 | 在线视频一区二区三区四区 | 美女少妇一区二区 | 先锋资源国产 | 人禽l交视频在线播放 视频 | 午夜爱爱网 | 大伊人狠狠躁夜夜躁av一区 | 羞羞avtv| 国产在线观看你懂的 | 一级黄色在线观看 | 亚洲精品在线免费观看视频 | 骚色综合 | 日韩激情综合网 | 日产欧产va高清 | www.91免费视频 | 中文字幕日本在线观看 | 国产视频一区二区三区在线观看 | 日韩欧美国产综合 | 成人精品在线观看视频 | 香蕉视频久久 | 欧美男女交配视频 | 国产二区自拍 | 无码熟妇人妻av在线网站 | 女人被狂躁的高潮免费视频 | 亚洲第一女人av | 欧美黄色大片网站 | 动漫精品啪啪h一区二区网站 | 性做爰裸体按摩视频 | 成人爱爱 | 另类综合视频 | 成人欧美一区二区三区黑人一 | 国产精品亚洲а∨天堂2021 | 精品久久久久久亚洲综合网 | 有码中文字幕在线观看 | 免费无码又爽又刺激软件下载直播 | 欧美综合人人做人人爱 | a级毛片视频免费观看 | 久草视频这里只有精品 | 久久国产精 | 麻豆传媒网站在线观看 | 欧美性xxxx图片| 亚洲精品国产av成拍色拍 | 亚洲综合激情 | 688欧美人禽杂交狂配 | 97涩国一产精品久久久久久久 | 免费无码av片在线观看网站 | 日本一区二区更新不卡 | 特污兔网站免费观看 | 高清毛片aaaaaaaaa片 | 黄色亚洲视频 | 国内av片 | 欧洲精品欧美精品 | 国产精品99久久久久的智能播放 | 亚洲a成人片在线观看 | 免费无遮挡无码视频网站 | 亚洲一区二区激情 | 国产露脸ⅹxxxⅹ高清hd | 青青青爽视频在线观看 | 日本无遮挡大尺度床戏网站 | 四川农村妇女野外毛片bd | 成人免费观看av | 久久久av一区二区三区 | 亚洲黄色一区 | 亚洲欧美另类激情 | 日本爽快片100色毛片视频 | 欧美精品1区2区3区 欧美精品91爱爱 | 国精产品一二三三区入口 | 蜜臀久久99精品久久久 | 久久视频在线观看 | 成人免费视频在线观看 | 黄网免费在线观看 | 十八禁在线观看视频播放免费 | 伊人网在线视频观看 | youjizz中国少妇 | 国产69精品久久久久久 | 三级自拍 | 狠狠色狠狠色综合久久第一次 | 日韩视频一区二区三区在线播放免费观看 | 舌头伸进添得好爽高潮欧美 | 超碰人人99| 久久久久久亚洲精品a片成人 | 日本一区二区高清不卡 | 国产精品久久久毛片 | 高潮中文字幕 | 日本三级高清视频 | 欧美性猛交ⅹxx乱大交 | 午夜中出| 国产日韩第一页 | av影片在线 | 亚洲精品av在线 | 日一日干一干 | 久久这里精品国产99丫e6 | 免费超爽大片黄 | 深夜福利av | 国产福利免费在线观看 | 国产精品久久久久久欧美2021 | 免费网站看av片 | 亚洲高清乱码午夜电影网 | 97桃色| 丰满少妇乱子伦精品看片 | 国产又黄又爽又色的免费视频白丝 | 东京热无码av男人的天堂 | 亚洲精品乱码久久久久66国产成 | 一区二区三区国产在线观看 | av网站大全在线 | 精品国精品国产自在久国产87 | 欧美一区1区三区3区公司 | 国产男女性潮高清免费网站 | 国产av新搬来的白领女邻居 | av亚州 | 欧美日韩在线网站 | 精品国产乱码久久久久久1区二区 | 国产女人18毛片水18精 | 日本无遮挡吸乳呻吟免费视频网站 | 午夜精品免费 | 国产精品极品白嫩在线 | 久久免费激情视频 | 综合色爱 | 亚洲va无码va在线va天堂 | 亚洲中文字幕aⅴ天堂 | 国产第113页 | 色综合天天综合网天天看片 | 人妻少妇精品专区性色av | 久久久久国产精品 | 欧美成人免费一区二区三区视频 | 日韩欧美网址 | 免费激情片 | 中文字幕在线视频观看 | 一区二区三区四区在线播放 | 亚洲色在线无码国产精品不卡 | 国产高清一区在线观看 | 毛片最新网址 | 日韩经典一区二区 | 18精品久久久无码午夜福利 | 欧美在线一 | 少妇4p| 99久久久无码国产精品试看 | 99久久免费精品 | 久久99精品久久久水蜜桃 | 99精品一区二区三区 | 日本狠狠爱 | 日韩精品一区二区三区免费视频 | 亚洲天堂网址 | 视频国产一区 | 亚洲春色综合另类网 | 中文久久精品 | 国产精品久久久久久久免费看 | 国产精品久久久久桃色tv | 久久久久久婷 | 欧美乱淫视频 | 久久有精品 | 色老大影院 | 少妇又紧又色又爽又刺激的视频 | 亚洲蜜桃精久天干天干天啪啪夜l | 成人日批 | 久久久久97国产精 | 超碰免费看 | 亚洲成在人网站无码天堂 | 欧美在线看片a免费观看 | 午夜成人在线视频 | 欧美黄一级 | 野狼第一精品社区 | 免费看的黄色录像 | 国产精品99久久久久久动医院 | 午夜理论片yy8860y影院 | а天堂中文在线官网在线 | 色女人综合| 狠狠躁天天躁夜夜躁婷婷 | 永久免费看mv网站入口亚洲 | 亚洲精品拍拍拍在线观看 | 一国产一级淫片a免费播放口 | av黄色国产 | 8x8ⅹ国产精品一区二区 | 麻豆精品a∨在线观看 | caoporn视频在线 | 999久久久国产精品 国产精品视频全国免费观看 | 亚洲a∨无码无在线观看 | 少妇人妻无码永久免费视频 | 18禁女裸乳扒开免费视频 | av在线h| 日韩欧美一区二区三区 | 丰满熟女人妻中文字幕免费 | 色视频观看 | 激情久久五月 | 97无码免费人妻超级碰碰夜夜 | 国产乱妇乱子视频在播放 | 欧美成人r级一区二区三区 欧美成人tv | 欧美亚洲另类小说 | 韩日精品视频 | 91视频美女 | 神马香蕉久久 | 午夜影院欧美 | 日韩特黄特色大片免费视频 | 伊人久久大香线蕉综合四虎小说 | 精品久久久久久久 | 国产成人精品午夜福利在线观看 | 欧美人与禽zozzo禽性配 | 曰本一级黄色片 | 国产成人无码精品久久久性色 | 五月香 | 日本麻豆一区二区三区视频 | 国产精品免费久久久 | 午夜精品一区二区三区免费 | 7777久久亚洲中文字幕蜜桃 | 天堂在线www中文 | 自拍视频一区二区 | 性生交大片免费全视频 | 中文字幕久久熟女蜜桃 | 亚洲综合图色40p | 亚洲另类春色校园小说 | 日韩av资源| 国产精品久久久久一区二区国产 | 国产精品五月天 | 久久久久国产 | 深夜爽爽福利 | 91精品孕妇哺乳期国产 | 欧美交受高潮1 | 国产懂色av一区二区三区 | 日本六九视频69jzz | 国产成人天天5g影院在线观看 | 国产黄色大片 | 国产精品伦一区二区三级视频永妇 | 亚洲精品人人 | 国产成人午夜片在线观看高清观看 | 国产精品久久久久久网站 | av网址有哪些 | 97人妻人人做人碰人人爽 | 超碰.com| 伊人久久精品一区二区三区 | 97国产精品一区二区 | 理论片87福利理论电影 | 少妇裸体长淫交视频免费观看 | 国产精品日韩在线 | 亚l州综合另中文字幕 | 久草一级| 国语自产偷拍精品视频偷 | 国产v在线观看 | 强行挺进皇后紧窄湿润小说 | 西西午夜视频 | 祥仔av免费一区二区三区四区 | 国产精品久久久久久久乖乖 | 亚洲图片在线播放 | 2020无码专区人妻系列日韩 | 夜色88v精品国产亚洲 | 欧美少妇色图 | 亚洲日韩中文字幕一区 | 91tv亚洲精品香蕉国产一区 | 一级全黄少妇性色生活片 | 一女三黑人理论片在线 | 日韩欧美一区二区视频 | 婷婷五月综合激情中文字幕 | 优月まりな乳狂在线观看 | 九九九亚洲| 奇米狠狠777| 伊人久久婷婷五月综合97色 | 久久久久久久久久久久 | 日本大尺度激情做爰hd | 亚洲 综合 清纯 丝袜 自拍 | 亚洲成人免费视频 | 日本高清免费aaaaa大片视频 | 91免费 看片 | 午夜寂寞影视在线观看 | 精品国产一区二区三区四区vr | 国产精品久久久久免费 | 国产免费午夜a无码v视频 | 天堂一码二码三码四码区乱码 | 中国精品妇女性猛交bbw | 极品少妇hdxx麻豆hdxx | 国产精品999. | 久久久久夜色精品国产老牛91 | 精品国产乱码久久久久久蜜臀 | 亚洲国产精品一区二区久久 | 俄罗斯老熟妇色xxxx | 十八禁无码免费网站 | 双腿张开被9个黑人调教影片 | 国产综合精品一区二区三区 | 天天视频入口 | 国产女人水真多18毛片18精品 | 亚洲精品中文字幕乱码三区 | 国产精品一区免费看8c0m | 亚洲最大福利视频 | 狠狠精品久久久无码中文字幕 | 国产中文字幕一区二区三区 | 婷婷色国产偷v国产偷v小说 | 丝袜老师办公室里做好紧好爽 | 成人三级在线视频 | 欧美综合在线观看视频 | 人人做人人爽人人爱 | 国产又大又粗又猛又爽的视频 | 国产-第1页-浮力影院 | 台湾十八成人网 | 国产91色在线 | 免费 | 1515hh成人免费看 | 国产成人亚洲综合 | 国产伦久视频免费观看视频 | 人体写真福利视频 | 99久久国产综合精品麻豆 | 亚洲а∨天堂久久精品9966 | 老汉av网站| 国产精品毛片一区二区三区 | 久久看av | 99热中文 | 伊人小视频 | 狂野欧美性猛交xxxxx视频 | 91户外露出一区二区 | 亚洲女优在线观看 | 风间由美性色一区二区三区四区 | 伊人干综合 | 亚洲天堂一区在线观看 | 免费aaa乇片 | 中出视频在线观看 | 国产成人久久婷婷精品流白浆 | 很嫩很紧直喷白浆h | 亚洲视频网站在线观看 | 欧美一区二区影视 | 日本免费视频 | 999精品视频在线观看 | 亚洲欧美日本一区二区三区 | 青青草精品视频 | 无码高潮少妇毛多水多水免费 | 亚洲黄色小视频在线观看 | 激情丁香六月 | 亚洲精品中文字幕制 | 午夜资源站 | 成人性做爰av片免费看 | mm131美女大尺度私密照尤果 | 欧美午夜精品久久久久免费视 | 欧美在线小视频 | 久久久久久影院 | 国产精品久久久久久久久久10秀 | 中文字幕在线观看英文怎么写 | 欧美日皮视频 | 4色av | 诱惑の诱惑筱田优在线播放 | 久久91精品国产91久久小草 | 三级毛片视频 | 777亚洲熟妇自拍无码区 | 亚洲女初尝黑人巨高清 | 秋霞av国产精品一区 | 欧美综合自拍 | 国产目拍亚洲精品99久久精品 | www九九九 | 国产 日韩 一区 | 91精品一区二区中文字幕 | 黄色av小说在线观看 | 精品久久久久中文字幕日本 | 剧情av在线| 亚洲88av| 久久sese| 在线观看日韩欧美 | 一本之道乱码区 | 香蕉毛片 | 国产精品一区二区 尿失禁 又污又爽又黄的网站 | 成人羞羞视频播放网站 | 毛片毛片毛片毛片毛片毛片毛片毛片毛片毛片 | 日韩一区二区免费看 | 国产免费不卡视频 | 欧美高清处破的免费视频 | 丝袜五月天 | 丰满少妇在线观看资源站 | 国产精品vr专区 | 色先锋资源久久综合5566 | 欧美一级黄色片免费看 | 午夜视频久久久 | 亚洲理伦 | 国产农村妇女毛片精品 | 色男人网 | 国产成人亚洲综合 | 久久99精品久久久久久秒播九色 | 超碰88| 久久久久伊人 | 日韩欧美卡一卡二卡新区 | 亚洲精品伦理 | 野外偷拍做爰全过程 | 在线观看精品黄av片免费 | 五月天丁香久久 | 日韩欧美视频在线 | 神马午夜一区二区 | 亚洲国产97色在线张津瑜 | 色老头一区二区 | 亚洲免费看黄 | 我们高清中文字幕mv的更新时间 | 亚洲乱码中文字幕 | 瑟瑟视频在线观看 | 欧美交换配乱吟粗大在线观看 | 草草视频在线观看 | 日本一级大黄毛片基地 | 午夜18视频在线观看 | 婷婷成人亚洲综合国产xv88 | 成人亚洲视频 | 纯爱无遮挡h肉动漫在线播放 | 欧美黄色a级大片 | 国产乱子伦精品无码专区 | 国产韩国精品一区二区三区久久 | 国产精品午夜在线观看 | 乡下小少妇xxxxx性开教 | 成人福利片 | 男人的天堂aa | 少妇被爽到高潮喷水久久欧美精品 | 91久久久久久| 1024亚洲 | 91在线视频导航 | 久久99精品国产自在现线小黄鸭 | 欧美人与牲禽动a交精品 | 天天舔夜夜操 | 国产夫妻自拍小视频 | 成人性生交大片免费网站 | 婷婷久久伊人 | 成年人在线免费看 | 亚洲国产成人一区二区精品区 | 国产精品网站在线 | 亚洲黄色录像片 | 国产偷国产偷亚洲高清app | 亚洲欧洲日产国码无码久久99 | 日韩视频在线观看 | 精品午夜福利无人区乱码一区 | 九一自拍中文字幕 | 91精品国产色综合久久不卡98 | 少妇色诱麻豆色哟哟 | 一级片在线免费看 | 污动漫网站 | 亚洲国产制服丝袜先锋 | 国产成人亚洲精品 | 亚洲色图15p | 久久国产乱子伦精品 | 久久久69| 久久久久成人片免费观看蜜芽 | 日韩成人免费在线观看 | 欧美9999 | 久艹伊人 | www久久网| 理论片中文字幕在线观看 | 性欧美亚洲xxxx乳在线观看 | 日韩1级片| 韩国三级做爰视频 | 国模私拍一区二区三区 | 美国av毛片 | 91福利在线观看 | 国产精品无码久久久久成人影院 | 免费人成在线视频无码 | 亚洲 中文字幕 日韩 无码 | 成人免费观看视频网站 | 精品一区二区三区波多野结衣 | 国产精品爽爽久久久久久竹菊 | 亚洲在线一区二区 | 国产影视一区二区 | 国产成人精品在线视频 | 无码无套少妇毛多69xxx | 亚洲地区一二三色 | 欧美一区二区视频在线 | 国产伦精品一区二区三区免费 | 懂色中文一区二区三区在线视频 | 亚洲中文字幕无码中字 | 久久久久久蜜桃 | 亚洲熟熟妇xxxx | 又湿又紧又大又爽a视频 | 特黄一毛二片一毛片 | 日韩天堂av | 草1024榴社区成人 | 精品国产乱码久久久久久郑州公司 | 九九影院理论片私人影院 | 精品视频在线观看一区二区 | 色婷婷综合成人av | 成年人免费在线看 | 噼里啪啦国语高清 | 亚洲欧美日本一区二区三区 | 婷婷色中文网 | julia一区二区在线播放 | 男女啪啪永久免费观看网站 | 亚洲国产一区二 | 老司机精品视频一区二区三区 | 欧美三日本三级少妇三级99观看视频 | 欧美交换配乱吟粗大在线观看 | 亚洲成人av免费在线观看 | 美女国产网站 | 另类αv欧美另类aⅴ | 欧洲女女同videos | 免费人成视频x8x8 | 国产精品久久国产精品 | 色婷婷5月天| 国产情侣第一页 | 国产毛片毛片毛片毛片毛片毛片 | 94久久国产乱子伦精品免费 | 国产学生初高中女 | 狠狠地日| 日韩精品一二三 | 最新中文字幕视频 | 亚洲欧美日韩国产成人精品影院 | 国产精品香蕉在线观看 | 精品久久久久久中文字幕 | 最近的中文字幕在线看视频 | 亚洲理论影院 | 天天躁恨躁夜躁2020优势对比 | 性xxxxxxxxx18欧美 | 国产综合在线视频 | 久久精品高清 | 人妻人人添人妻人人爱 | 亚洲人成色77777在线观看 | 欧美极品少妇xxx | 综合网视频| 2019午夜福利不卡片在线 | 天堂一区人妻无码 | 少妇全黄性生交片 | 国产精品乱码一区二区 | 在线观看成人小视频 | 国产aⅴ爽av久久久久久久 | 国产激情综合在线观看 | 国产精品免费91 | 国产精品无码av天天爽 | 色图一区| 天天鲁在视频在线观看 | 久久久精品国产 | 亚洲精品久久久蜜桃 | missav|免费高清av在线看 | 免费人成在线视频无码 | 亚洲资源av无码日韩av无码 | 一区二区不卡免费视频 | 青青操在线| 自拍偷在线精品自拍偷无码专区 | 日韩欧美国产三级 | 曰批全过程免费视频在线观看无码 | 一二三四区在线 | 日韩国产中文字幕 | 中文字幕在线成人 | 在线看无码的免费网站 | 天天摸天天看天天做天天爽 | 双性受惨叫扩张调教虐宫h 爽插 | 我要看免费的毛片 | 波多野结衣中文字幕久久 | 一级特黄特色的免费大片视频 | 国产手机在线αⅴ片无码观看 | 最新亚洲人成网站在线观看 | 淫片一级国产 | 亚洲第一se情网站 | 波多野结衣欧美 | 亚洲欧美日韩国产精品一区二区 | 中文字幕二区在线观看 | 午夜精品福利一区 | 无码少妇a片一区二区三区 免费无码av片在线观看网站 | 亚洲成a人片在线观看无码3d | 国产一级在线 | 无码人妻av一区二区三区蜜臀 | 精品久久久一二三区播放播放播放视频 | 一级黄色av| 尤物av无码色av无码 | 日韩欧美精品在线视频 | 啪啪日韩 | 五月婷婷深爱 | 天天尻逼| 人人爽人人爽人人片av东京热 | 男女做爰真人视频直播 | 成人黄色免费观看 | 一本久久a久久精品综合 | 中文字幕国产 | 亚洲一区二区小说 | 午夜av网址 | 女教师交换乱淫 | 亚洲欧美一区二区三区久久 | 少妇人妻精品一区二区三区 | 亚洲伊人色欲综合网 | 中文字幕精品久久一二三区红杏 | 999精品视频在线观看 | 亚洲日韩乱码中文无码蜜桃臀网站 | 久久婷婷五月综合色丁香 | 人与禽物交videos另类 | 成人片黄网站a毛片免费 | 中文字幕无码免费久久99 | 91精品福利视频 | 国产xxxx18 | 精品国产96亚洲一区二区三区 | 韩国精品一区二区 | 久久国产精品毛片 | 中文字幕一区二区三区在线乱码 | 亚洲精品日韩在线 | 少妇99 | 久久久久久免费观看 | 国产亚洲日本精品无码 | 国产激情一区二区三区 | 亚洲精品高清在线观看 | 人妻内射一区二区在线视频 | 欧美有码视频 | 久久精品人人做人人综合试看 | 操操操网站| 欧美一区二区在线免费观看 | 亚洲尤物在线 | 俺去俺来也www色官网cms | 成人做爰69片免费看 | 亚洲精品午夜aaa久久久 | 国产av一区二区三区日韩 | 成人a网站| 性一交一乱一乱视频 | 国产精品成人一区二区三区 | 天天射寡妇射 | 婷婷午夜激情 | 精品小视频在线观看 | 成人免费观看a | 婷婷开心深爱五月天播播 |