<div dir="ltr">We have fully understood the cause of the problem. The reason for disabling rather than reverting the entire commit is because we want to continue to use SSE to speed things up in the future.<br></div><br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">On Mon, Jul 22, 2024 at 4:10 PM Mathew Heard <<a href="mailto:me@mheard.com">me@mheard.com</a>> wrote:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">Now that there is a patch out could you please share more information<br>
on those "specific circumstances"?<br>
<br>
It looks to me that luajit2 does not support SSE4.2 whereas agentzh's<br>
fork does. And this is what has been disabled in this release. Is this<br>
an interim release while the cause is investigated or is it fully<br>
understood?<br>
<br>
On Mon, 22 Jul 2024 at 17:46, Jiahao Wang via nginx <<a href="mailto:nginx@nginx.org" target="_blank">nginx@nginx.org</a>> wrote:<br>
><br>
> Hi folks,<br>
><br>
> I am happy to announce the new formal release, 1.25.3.2, of our OpenResty web platform based on NGINX and LuaJIT.<br>
><br>
> OpenResty 1.25.3.2 is a security update addressing a performance issue in our OpenResty branch of LuaJIT related to hash computation optimization. This update disables a specific optimization in our LuaJIT fork that could potentially lead to performance degradation under certain circumstances (CVE-2024-39702).<br>
><br>
> It's important to note that this issue is specific to our OpenResty branch of LuaJIT and does not affect the upstream mainline LuaJIT.<br>
><br>
> We would like to express our gratitude to Zhongwei Yao from Kong INC. for reporting this issue.<br>
><br>
> The full announcement, download links, and change logs can be found below:<br>
><br>
> <a href="http://openresty.org/en/ann-1025003002.html" rel="noreferrer" target="_blank">http://openresty.org/en/ann-1025003002.html</a><br>
><br>
> You can download the software packages here:<br>
><br>
> <a href="https://openresty.org/en/download.html" rel="noreferrer" target="_blank">https://openresty.org/en/download.html</a><br>
><br>
> OpenResty is a high performance and dynamic web platform based on our enhanced version of Nginx core, our enhanced version of LuaJIT, and many powerful Nginx modules and Lua libraries. See OpenResty's homepage for details:<br>
><br>
> <a href="https://openresty.org/en/" rel="noreferrer" target="_blank">https://openresty.org/en/</a><br>
><br>
> We strongly recommend all users to upgrade to this version to ensure optimal performance and security.<br>
><br>
> OpenResty Inc. provides commercial support and private module development for the open-source OpenResty. For more information, please visit <a href="https://openresty.com" rel="noreferrer" target="_blank">https://openresty.com</a>.<br>
><br>
> Enjoy!<br>
><br>
> Best regards,<br>
> Jiahao<br>
> _______________________________________________<br>
> nginx mailing list<br>
> <a href="mailto:nginx@nginx.org" target="_blank">nginx@nginx.org</a><br>
> <a href="https://mailman.nginx.org/mailman/listinfo/nginx" rel="noreferrer" target="_blank">https://mailman.nginx.org/mailman/listinfo/nginx</a><br>
_______________________________________________<br>
nginx mailing list<br>
<a href="mailto:nginx@nginx.org" target="_blank">nginx@nginx.org</a><br>
<a href="https://mailman.nginx.org/mailman/listinfo/nginx" rel="noreferrer" target="_blank">https://mailman.nginx.org/mailman/listinfo/nginx</a><br>
</blockquote></div>