Вышли свежий рельсы 2.3.5. Вроде исправили XSS в strip_tags. Моих сил на то что бы вычитать 270 килобайт диффа от 2.3.4 до 2.3.5 и понять что же там починили (и как) просто не хватило.
Ну у нас 2.3.4 тоже не релизный был, а чуть более поздний снапшот. Займусь на выходных.
Кстати, вычитывать надо не весь diff, а историю коммитов. Так гораздо удобнее. Никакого XSS нет, просто починили совместимость с плагином rails_xss (http://github.com/nzkoz/rails_xss), в нашу сборку rails 2.3.4 это коммит вошёл.
Думаю давно фиксед.