О как все серьезно:

Person.find(:all, :limit => "10; DROP TABLE users;")

Задеты рельсы до версии 2.1.1

Подробности

Спасибо ruby.inuse.ru за ссылочку.